楼主: ANY.LNK
收起左侧

[原创分析] 高质量WHQL Rootkit样本和释放器一枚,VT 0 报毒

  [复制链接]
761773275
发表于 2023-5-27 22:57:36 | 显示全部楼层
AEht 发表于 2023-5-27 20:42
你觉得是ATC厉害还是卡巴的PDM厉害,还是诺顿厉害?

PDM
记录微笑
发表于 2023-5-27 23:36:05 | 显示全部楼层
hansyu 发表于 2023-5-27 21:08
R108没有被针对,因为进程名字和R51不一样,写这个驱动的人用的旧名字。杀掉的是那个假steam,驱动和驱动 ...

这个驱动不知道为啥连McaFee最新的企业版进程也针对,注册了之后威胁防护服务直接报未响应。

不过企业版其他功能,包括主防,倒都是正常的
Anmoe
发表于 2023-5-27 23:36:47 | 显示全部楼层

我觉得还是ATC好一点,虽然回滚可能比不过PDM但PDM那敏感性着实有点低
GDHJDSYDH
发表于 2023-5-27 23:41:29 | 显示全部楼层
AEht 发表于 2023-5-27 19:20
卡巴斯基过静态,动态直接结束卡巴进程!!!!!

exe目前已被云拉黑UDS:Trojan.Win64.Agent.a
pal家族
发表于 2023-5-27 23:48:37 | 显示全部楼层
本帖最后由 pal家族 于 2023-5-28 00:15 编辑

Hello,

New malicious software was found in the attached file. Its detection will be included in the next update.
Trojan.Win64.Agent.qwihsu

AccPtFlt.sys - is clean

Best regards, Denis Sitchikhin, Malware Analyst
39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700 http://www.kaspersky.com https://securelist.com
https://opentip.kaspersky.com/ - get insights about suspicious files, hashes, URLs, IP addresses or domain names

sys鉴定为白
尴尬尴尬


各位朋友
如果你想借此羞辱我本人或卡巴斯基或Denis Sitchikhin
请千万不要不给本人加人妻!
hansyu
发表于 2023-5-28 00:01:12 | 显示全部楼层
本帖最后由 hansyu 于 2023-5-28 00:02 编辑
记录微笑 发表于 2023-5-27 23:36
这个驱动不知道为啥连McaFee最新的企业版进程也针对,注册了之后威胁防护服务直接报未响应。

...

因为楼主展示的可识别字符串里关于咖啡的只有一个mcshield.exe,这个文件名至少我用过的咖啡从02年一直到现在,用了二十年。
企业版的主防模块进程和实时扫描进程是分开的,文件名也不一样,所以不受影响。
ANY.LNK
 楼主| 发表于 2023-5-28 00:19:02 | 显示全部楼层
pal家族 发表于 2023-5-27 23:48
Hello,

New malicious software was found in the attached file. Its detection will be included in t ...

目前就是在等谁先入库。各家大多处于观望状态。

以下是微软的回复:

To help with further analysis. Could you please help us in provide us the below mention information regarding file

- Exact scenario present at customer end
- Source of the file and any dependency related to the file.
- Any other details which will be helpful in analysis.
At this time detection will remain in place.

More detailed information about the approach and criteria categories currently used by the Microsoft researchers are available here: https://www.microsoft.com/en-us/ ... evaluation-criteria
Thank you for contacting Microsoft.

微软目前决定暂时不添加检测,等待更多信息
anthonyqian
发表于 2023-5-28 07:03:44 | 显示全部楼层
飞塔第一次回复;
The sample will be detected as follows:
MD5:b4b84decc017efa8cb3e191d864d6f1e - W64/Agent.7642!tr
The signature will be included in the next regular update.

For MD5:814704a0b9ab78d030b188534da5be8c, we have verified based on our initial quick analysis that it did not perform malware like behavior.


要求二次分析后:
The sample you submitted will be detected as follows:
<AccPtFlt.sys> with MD5: 814704a0b9ab78d030b188534da5be8c - <W64/KillAV.be8c!tr>
anthonyqian
发表于 2023-5-28 08:06:51 | 显示全部楼层

ESET 入库:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2023-5-28 09:01:43 | 显示全部楼层
ANY.LNK 发表于 2023-5-28 00:19
目前就是在等谁先入库。各家大多处于观望状态。

以下是微软的回复:

Hello,

We rechecked the file. New malicious software was found in the attached file. Its detection will be included in the next update.
Thank you for your help.

814704a0b9ab78d030b188534da5be8c - Rootkit.Win32.Agent.enjh


Best regards, Kirill, Malware Analyst Team Lead
39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700 http://www.kaspersky.com https://securelist.com
https://opentip.kaspersky.com/ - get insights about suspicious files, hashes, URLs, IP addresses or domain names
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 08:30 , Processed in 0.095970 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表