查看: 2131|回复: 36
收起左侧

[病毒样本] #Stealer #Raccoon (2023-08-07)

[复制链接]
swizzer
发表于 2023-8-8 21:00:37 | 显示全部楼层 |阅读模式
本帖最后由 swizzer 于 2023-8-8 22:42 编辑

https://funami.lanzoub.com/iKmtQ14ts70f

近20h过去,VT上依然是极低的检测率

VT 1/71


KIS 默认阻止对MD相关程序的调用:
  1. 事件: 检测到恶意对象
  2. 应用程序: Microsoft Malware Protection Copy Accelerator Utility
  3. 用户: かぐやのコンピ\Hattie
  4. 用户类型: 发起者
  5. 组件: 系统监控
  6. 结果说明: 检测到
  7. 类型: 木马
  8. 名称: PDM:Exploit.Win32.Generic
  9. 威胁级别: 高
  10. 对象类型: 进程
  11. 对象路径: G:\Temp\InfectedBox\user\current\AppData\Roaming\shell32
  12. 对象名称: MpCopyAccelerator.exe
  13. 原因: 行为分析
  14. 数据库发布日期: 今天,2023/8/8 17:37:00
  15. MD5: 5F0176A8731F9A8EDD2B17AF9741B864
复制代码




BEST 拉黑C2:
  1. 反钓鱼已拒绝访问网页。91.103.252.31/ 已被确定为 钓鱼 网站
复制代码


hsks
发表于 2023-8-8 22:05:51 | 显示全部楼层
本帖最后由 hsks 于 2023-8-8 22:08 编辑

@swizzer
我错了我错了,关联样本一查查出个大的
将近1个月前上传至VT,现在只有ESET报,报毒名还是个不相干的毒
https://www.virustotal.com/gui/file/39ad65052511688fb3644ba674fa69b8be2949e1fccf92456209c8a615a23b55/detection

然后8月7号的样本看了下,payload好像还是个白加黑

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
swizzer + 1

查看全部评分

hsks
发表于 2023-8-8 21:07:31 | 显示全部楼层
本帖最后由 hsks 于 2023-8-8 21:09 编辑

大概又是从第三方下载站/谷歌的恶意广告传播的吧

看了下原始的加密zip,应该是第三方下载站了


swizzer
 楼主| 发表于 2023-8-8 21:09:31 | 显示全部楼层
hsks 发表于 2023-8-8 21:07
大概又是从第三方下载站/谷歌的恶意广告传播的吧

确实。但是以往的都没有这么低的检测率
hsks
发表于 2023-8-8 21:13:08 | 显示全部楼层
swizzer 发表于 2023-8-8 21:09
确实。但是以往的都没有这么低的检测率

可能是没注意到()
不过C2都红了一大片,估计很容易被拦截吧()
dght432
发表于 2023-8-8 21:15:36 | 显示全部楼层
本帖最后由 dght432 于 2023-8-8 21:27 编辑


https://sandbox.dbappsecurity.com.cn/report/1ada191a-827a-4444-873d-8b85bbf0fdc8

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
 楼主| 发表于 2023-8-8 21:15:40 | 显示全部楼层
本帖最后由 swizzer 于 2023-8-8 21:35 编辑
hsks 发表于 2023-8-8 21:13
可能是没注意到()
不过C2都红了一大片,估计很容易被拦截吧()

这个下载站之前传播的,基本8h内VT就全红了,即便是Overlay到600MB后再加Vmp壳。这次没加壳、传播这么久、C2一片红,还这么低的检测率,蛮意外的
biue
发表于 2023-8-8 21:18:02 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
anxiety520
发表于 2023-8-8 21:19:21 | 显示全部楼层
本帖最后由 anxiety520 于 2023-8-8 21:29 编辑

KIS missed
hsks
发表于 2023-8-8 21:20:06 | 显示全部楼层
本帖最后由 hsks 于 2023-8-8 21:23 编辑
swizzer 发表于 2023-8-8 21:15
这个下载站之前传播的,基本8h内VT就全红了,即便是Overlay到800MB后再加Vmp壳。这次没加壳、传播这么久 ...

再加一句:在某沙箱分析平台,报红,挂了11h

确实挺意外()

其实我也没怎么在意,想着也不是什么过度膨胀的文件,就3MB,也不是什么冷门家族,估计早就一片红了(小声)
pal家族
发表于 2023-8-8 21:20:24 | 显示全部楼层
本帖最后由 pal家族 于 2023-8-8 21:22 编辑

op上报卡巴



OP上能跑出malicious
https://opentip.kaspersky.com/B1 ... /results?tab=upload
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 02:30 , Processed in 0.135354 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表