123
返回列表 发新帖
楼主: zhangdr
收起左侧

[病毒样本] rootkit x1

[复制链接]
zhangdr
 楼主| 发表于 2023-5-15 00:17:04 | 显示全部楼层
ANY.LNK 发表于 2023-5-13 00:40
链接已失效,请问是否有补档,我去上报一下,需要一个长效的

也可以从微步这里进行下载:
NisArv.exe
https://s.threatbook.com/report/ ... b6c3379f9a331c4105d
p4a7e2241.sys
https://s.threatbook.com/report/ ... 1daef3f0b44e57ddb43
00006666
发表于 2023-5-15 07:52:09 | 显示全部楼层
zhangdr 发表于 2023-5-15 00:13
我这边使用的方式是先把temp目录下的NisArv.exe这个进程干掉,然后执行急救箱目录里那个急救箱运行不了被 ...

程序能运起来,不过驱动应该没加载成功,会被病毒拦截,导致查杀失败
wowocock
发表于 2023-5-15 09:47:58 | 显示全部楼层
zhangdr 发表于 2023-5-15 00:13
我这边使用的方式是先把temp目录下的NisArv.exe这个进程干掉,然后执行急救箱目录里那个急救箱运行不了被 ...

急救箱所有带得,驱动都被木马作者拦截了,安全这东西本就是人与人得对抗,你做木马肯定也会测试下主流杀软得处理,研究下都有哪些驱动。所以需要另外加载其他驱动处理。这也是我为什么很多工具都不带到急救箱里对外发布得原因,因为这种对抗下,唯一得方式只有PE了。
zhangdr
 楼主| 发表于 2023-5-15 17:29:51 | 显示全部楼层
wowocock 发表于 2023-5-15 09:47
急救箱所有带得,驱动都被木马作者拦截了,安全这东西本就是人与人得对抗,你做木马肯定也会测试下主流杀 ...

内网还有其他机器也中招了
试了下,使用ark工具干掉驱动和对应temp目录下的exe,重启之后就能加载360急救箱了
看来重点还是怎么把驱动干掉,干掉了就没问题了
anthonyqian
发表于 2023-5-15 23:11:03 | 显示全部楼层
活久见 诺顿分析Rootkit了
入库为Trojan.Malfilte
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 06:34 , Processed in 0.088827 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表