查看: 1135|回复: 12
收起左侧

[病毒样本] #Remcos

[复制链接]
wwwab
发表于 2023-8-9 11:21:53 | 显示全部楼层 |阅读模式

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
biue
发表于 2023-8-9 11:24:48 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2023-8-9 11:26:46 | 显示全部楼层
本帖最后由 swizzer 于 2023-8-9 11:41 编辑

Kaspersky - UDS:Backdoor.MSIL.Remcos.gen
WiseVector - Heur.ML.PE.C
BEST - Gen:Suspicious.Cloud.1.em0@ainWsge

After overlay:

Kaspersky - VHO:Trojan-Downloader.MSIL.Seraph.gen
WiseVector - Heur.ML.PE.C
BEST - ATC.SuspiciousBehavior.5735C3227066057D


我记得之前不是有人说BD的云报法有一定的抗修改Hash能力吗...怎么感觉并不真实呢

anthonyqian
发表于 2023-8-9 12:10:36 来自手机 | 显示全部楼层
swizzer 发表于 2023-8-9 11:26
Kaspersky - UDS:Backdoor.MSIL.Remcos.gen
WiseVector - Heur.ML.PE.C
BEST - Gen:Suspicious.Cloud.1.e ...

关注一下Gen:Suspicious.Cloud.4,可能可以检出。之前看到有一批emotet被统一检测为Gen:Suspicious.Cloud.4 后面的编码也一样

评分

参与人数 1人气 +1 收起 理由
swizzer + 1 感谢解答: )

查看全部评分

aboringman
发表于 2023-8-9 12:36:39 | 显示全部楼层
本帖最后由 aboringman 于 2023-8-9 12:59 编辑



首先是没有意义的(



Then







最后受不了报错自退了(

  1. 2023-08-09 12:55:44        [自动阻止]          进程创建        防护 7 次
  2. 详细描述:
  3. 进程:C:\Users\Killer\Desktop\支付宝 - 支付宝_付款副本_Pdf.exe
  4. 动作:进程创建
  5. 路径:C:\Windows\Microsoft.NET\Framework\v4.0.30319\MSBuild.exe
  6. 防护信息: AD|20, 10001|50, -1, -1||

  7. 2023-08-09 12:55:44        [已阻止]          远程线程注入        防护 1 次
  8. 详细描述:
  9. 进程:C:\Users\Killer\Desktop\支付宝 - 支付宝_付款副本_Pdf.exe
  10. 动作:远程线程注入
  11. 路径:C:\Windows\Microsoft.NET\Framework\v4.0.30319\MSBuild.exe
  12. 风险文件:C:\Users\Killer\Desktop\支付宝 - 支付宝_付款副本_Pdf.exe
  13. 全部阻止
  14. 拦截补充描述:程序正在进行远程线程注入,将代码藏匿到其他进程来运行,木马通常以此来隐藏自己的恶意行为。如果您不认识此程序,请阻止。

  15. 防护信息: AD|2, 88|50, 50, -1||

  16. 2023-08-09 12:55:40        [已阻止]          远程线程注入        防护 1 次
  17. 详细描述:
  18. 进程:C:\Users\Killer\Desktop\支付宝 - 支付宝_付款副本_Pdf.exe
  19. 动作:远程线程注入
  20. 路径:C:\Windows\Microsoft.NET\Framework\v4.0.30319\MSBuild.exe
  21. 风险文件:C:\Users\Killer\Desktop\支付宝 - 支付宝_付款副本_Pdf.exe
  22. 拦截补充描述:程序正在进行远程线程注入,将代码藏匿到其他进程来运行,木马通常以此来隐藏自己的恶意行为。如果您不认识此程序,请阻止。

  23. 防护信息: AD|2, 88|50, 50, -1||

  24. 2023-08-09 12:55:33        [已阻止]          修改 系统启动目录        防护 1 次
  25. 详细描述:
  26. 进程:C:\Users\Killer\Desktop\支付宝 - 支付宝_付款副本_Pdf.exe
  27. 动作:试图修改
  28. 路径:C:\Users\Killer\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\win_defender23.vbs
  29. 防护信息: FD|26, 823|50, 50, -1|0F437A25B3EABA231567CC145741FC26|6e46160534d6142cd0d721935bb1964e7c55b216|

  30. 2023-08-09 12:54:22        [已允许]          修改 桌面可执行程序        防护 1 次
  31. 详细描述:
  32. 进程:C:\Program Files\Bandizip\Bandizip.exe
  33. 动作:修改
  34. 路径:C:\USERS\KILLER\DESKTOP\支付宝 - 支付宝_付款副本_PDF.EXE
  35. 防护信息: FD|7, 361|10, 10, 50|0F437A25B3EABA231567CC145741FC26|6e46160534d6142cd0d721935bb1964e7c55b216|
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
神龟Turmi
发表于 2023-8-9 12:40:41 | 显示全部楼层

S1 KILL(云信誉)



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
熊小度
发表于 2023-8-9 12:46:02 | 显示全部楼层
微步云KILL
'malware_type': 'Trojan', 'malware_family': 'SusGeneric', 'sandbox_type_list': ['win7_sp1_enx86_office2013', 'win7_sp1_enx64_office2013', 'win10_1903_enx64_office2016'], 'threat_level': 'suspicious', 'submit_time': '2023-08-09 10:57:39', 'file_name': '支付宝 - 支付宝_付款副本_Pdf.exe'
UNknownOoo
发表于 2023-8-9 13:01:34 | 显示全部楼层
火绒
扫描:MISS

双击:MISS

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Yuen
发表于 2023-8-9 13:37:35 | 显示全部楼层
hansyu
发表于 2023-8-9 13:50:08 | 显示全部楼层
McAfee
ti!757A10975C36
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 02:36 , Processed in 0.132733 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表