查看: 2578|回复: 18
收起左侧

[病毒样本] 郵箱伺服器收到的可疑文件X1

[复制链接]
megakotaro
发表于 2023-3-30 15:31:15 | 显示全部楼层 |阅读模式
本帖最后由 megakotaro 于 2023-3-31 13:12 编辑

密碼:infected

台灣大學admin帳號寄來的


Opentip顯示兩個同樣的低度可疑活動: The process $Image_path has modified the time attributes of the file $Target_file (MITRE: T1070.006 Indicator Removal on Host: Timestomp)
https://opentip.kaspersky.com/a069b8c63e8a26aae2d4f58c151791ba79e865f654bf1d56dce67e551d7f8a4b/results

已回報卡巴斯基

3/31更新
  1. Dear customer,

  2. 我们会将您的问题转交至卡巴斯基高级专家部门进行分析处理,待收到答复后我们会第一时间与您取得联系。


  3. We remind you that you can contact Kaspersky Lab Technical Support via email (in this case, please, do not change Subject field) or, in case if you created your request on the portal, you will see the direct link below for the quick answer.
  4. https://companyaccount.kaspersky.com/request/view/INC000015175279

  5. If we do not receive a response from you within 8 days, your incident will be considered resolved.

  6. Best regards,
  7. Kaspersky Lab Customer Service

  8. Support web-site: http://support.kaspersky.com/corporate
复制代码
所以接我案子的是低級專家嗎

3/31更新回覆
  1. Dear customer,

  2. Thanks for your waitting.
  3. This file is already detected by Mail AV component of our product:
  4. UDS:DangerousObject.Multi.Generic
  5. However additional signature detection was added:
  6. HEUR:Trojan.Win32.Agentb.gen
  7. Its detection will be included in the next update.
  8. Thank you for your help.


  9. We remind you that you can contact Kaspersky Lab Technical Support via email (in this case, please, do not change Subject field) or, in case if you created your request on the portal, you will see the direct link below for the quick answer.
  10. https://companyaccount.kaspersky.com/request/view/INC000015175279

  11. If we do not receive a response from you within 8 days, your incident will be considered resolved.

  12. Best regards,
  13. Kaspersky Lab Customer Service

  14. Support web-site: http://support.kaspersky.com/corporate
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +3 收起 理由
dght432 + 1
anthonyqian + 2

查看全部评分

Mr_Huang
发表于 2023-3-30 15:53:05 | 显示全部楼层
天守kill
117054487
发表于 2023-3-30 15:58:41 | 显示全部楼层
pdm

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
UNknownOoo
发表于 2023-3-30 16:09:42 | 显示全部楼层
火绒
扫描:MISS

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
莒县小哥
发表于 2023-3-30 16:10:59 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hhhq316
头像被屏蔽
发表于 2023-3-30 17:43:07 | 显示全部楼层
文件名: RFQ (國立台灣大學) 2303ASI - 0330TW·pdf.exe
威胁名称: Heur.AdvML.B完整路径: F:\迅雷下载\RFQ (國立台灣大學) 2303ASI - 0330TW·pdf\RFQ (國立台灣大學) 2303ASI - 0330TW·pdf.exe

____________________________

____________________________


在电脑上 
2023-03-30 ( 17:39:51 )

上次使用时间 
2023-03-30 ( 17:41:52 )

启动项 

已启动 

威胁类型: 启发式病毒。 根据恶意软件启发式技术检测威胁。

____________________________


RFQ (國立台灣大學) 2303ASI - 0330TW·pdf.exe威胁名称: Heur.AdvML.B
定位


极少用户信任的文件
Norton 社区中有不到 5 名用户使用了此文件。

极新的文件
该文件已在不到 1 周前发行。


此文件具有高风险。


____________________________


https://bbs.kafan.cn/forum.php?m ... DU0NDA4OXwyMjU0MDQz
已下载文件从 bbs.kafan.cn
来源: 外部介质

RFQ (國立台灣大學) 2303ASI - 0330TW·pdf.exe

____________________________

文件操作

文件: F:\迅雷下载\RFQ (國立台灣大學) 2303ASI - 0330TW·pdf\RFQ (國立台灣大學) 2303ASI - 0330TW·pdf.exe已删除

____________________________


文件指纹 - SHA:
a069b8c63e8a26aae2d4f58c151791ba79e865f654bf1d56dce67e551d7f8a4b
文件指纹 - MD5:
6ccc428d842357fb00f4c1391c5f2ce9
GreatMOLA
发表于 2023-3-30 17:52:14 | 显示全部楼层
SMTP协议的缺点之一,发件人可以很轻易地伪造。
761773275
发表于 2023-3-30 18:26:37 | 显示全部楼层
bd

  1. Trojan.Zmutzy.836
复制代码
LastF1ame_
发表于 2023-3-30 18:38:19 | 显示全部楼层



ESET报Suspicious Object; 已通过删除清除;

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
往生全凭佛接引
头像被屏蔽
发表于 2023-3-30 19:17:04 | 显示全部楼层
智量kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 10:25 , Processed in 0.133624 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表