查看: 992|回复: 14
收起左侧

[病毒样本] 8x Malware

[复制链接]
Hibike
发表于 2023-7-4 20:03:39 | 显示全部楼层 |阅读模式
UNknownOoo
发表于 2023-7-4 20:09:57 | 显示全部楼层
火绒
扫描:拉黑 3X;特征 2X

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2023-7-4 20:25:25 | 显示全部楼层
ESET 扫描+双击检测衍生物

6/8

  1. 80a50f06ee7cef2ccddc6b628fde14d17895a61b1b95974120389ac036226db1~\2023专题活动策划方案\__MACOSX\.__MACOS__\.__MACOS__\output.bmp;PowerShell/Rozena.BF 80a50f06ee7cef2ccddc6b628fde14d17895a61b1b95974120389ac036226db1~\2023专题活动策划方案\__MACOSX\.__MACOS__\.__MACOS__\sqlite3.dll;Win32/Injector.ERXE
  2. 9e170ddd.exe;Win32/TrojanDownloader.Agent.HAL
  3. f9daeae8.exe;Win64/GenKryptik.GKCC
  4. 9b899e63c07f91f78b6b8d068ac9fcb0718481fcf6a7245add2b6f5167e17246~\孙继超-北京大学-硕士\孙继超-北京大学-硕士\__MACOSX\.DOCX\mbp.tmp;WinGo/Rozena.PA
  5. 6898d56df21ecf489eb1096958d199b9bed9ced1f78abc8f6750757879a4292b~\北京市交通委年终总结报告-模版1\__MACOSX\.DOCX\mbp.tmp;WinGo/Rozena.PA
  6. C:\Users\苏敬轩\Documents\Source.c;Win64/Agent.COG
复制代码


anxiety520
发表于 2023-7-4 20:46:09 | 显示全部楼层
本帖最后由 anxiety520 于 2023-7-4 20:49 编辑

KIS 余6241c951.exe f7e297c0.exe 双击无法运行

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
biue
发表于 2023-7-4 21:05:00 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心醉咖啡
发表于 2023-7-4 21:07:46 | 显示全部楼层
金山毒霸

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
asnjj
发表于 2023-7-4 21:47:19 | 显示全部楼层
本帖最后由 asnjj 于 2023-7-4 21:54 编辑

ESET ESSP 不确定算6/8还是4/8

首先解压先杀以下

  1. 2023/7/4 21:15:53;文件系统实时防护;文件;C:\Users\User\Downloads\kyouko\kyouko\80a50f06ee7cef2ccddc6b628fde14d17895a61b1b95974120389ac036226db1~\2023专题活动策划方案\__MACOSX\.__MACOS__\.__MACOS__\output.bmp;PowerShell/Rozena.BF 特洛伊木马;已通过删除清除;

  2. 2023/7/4 21:15:55;文件系统实时防护;文件;C:\Users\User\Downloads\kyouko\kyouko\6898d56df21ecf489eb1096958d199b9bed9ced1f78abc8f6750757879a4292b~\北京市交通委年终总结报告-模版1\__MACOSX\.DOCX\mbp.tmp;WinGo/Rozena.PA 特洛伊木马 的变量;已通过删除清除;

  3. 2023/7/4 21:15:55;文件系统实时防护;文件;C:\Users\User\Downloads\kyouko\kyouko\9b899e63c07f91f78b6b8d068ac9fcb0718481fcf6a7245add2b6f5167e17246~\孙继超-北京大学-硕士\孙继超-北京大学-硕士\__MACOSX\.DOCX\mbp.tmp;WinGo/Rozena.PA 特洛伊木马 的变量;已通过删除清除;

  4. 2023/7/4 21:15:56;文件系统实时防护;文件;C:\Users\User\Downloads\kyouko\kyouko\80a50f06ee7cef2ccddc6b628fde14d17895a61b1b95974120389ac036226db1~\2023专题活动策划方案\__MACOSX\.__MACOS__\.__MACOS__\sqlite3.dll;Win32/Injector.ERXE 特洛伊木马 的变量;已通过删除清除;

  5. 2023/7/4 21:15:56;文件系统实时防护;文件;C:\Users\User\Downloads\kyouko\kyouko\9e170ddd.exe;Win32/TrojanDownloader.Agent.HAL 特洛伊木马 的变量;已通过删除清除;

  6. 2023/7/4 21:15:57;文件系统实时防护;文件;C:\Users\User\Downloads\kyouko\kyouko\f9daeae8.exe;Win64/GenKryptik.GKCC 特洛伊木马 的变量;已通过删除清除;
复制代码


检查发现“孙继超-北京大学-硕士”和“北京市交通委年终总结报告-模版1”文件夹里仍存有可疑文件,双击对应快捷方式运行miss但弹出错误框,不确定恶意操作是否有执行。

7d40fc84.exe
这个东西解压后不一定会杀,手动扫描会杀;如果不手动扫描且文件监控没有杀的话,双击会杀衍生物。
反复测试了几遍,一开始没有触发ELG,后来有一次突然触发了ELG,分析后ELG杀。关闭ELG的情况下双击杀衍生物
  1. 2023/7/4 21:24:27;文件系统实时防护;文件;C:\Users\User\Downloads\kyouko\kyouko\7d40fc84.exe;Suspicious Object;已通过删除清除;DESKTOP-4AHUMT3\User;尝试通过应用程序访问文件时发生事件: C:\Windows\System32\svchost.exe
复制代码



f7e297c0.exe
触发ELG上传但分析结果为安全,miss;关闭ELG后双击miss

6241c951.exe
miss,未触发ELG上传



难道ELG真的就只是“纯粹地在沙盒里运行样本,然后如果检测到衍生物有毒就报毒否则就报安全”???

hansyu
发表于 2023-7-4 22:28:55 | 显示全部楼层
McAfee 扫描 4x
hhhq316
头像被屏蔽
发表于 2023-7-4 22:30:18 | 显示全部楼层
FS、EMSi

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aikafans
发表于 2023-7-4 23:14:32 | 显示全部楼层
360kill 6

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 04:29 , Processed in 0.130501 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表