楼主: hsks
收起左侧

[病毒样本] #IcedID(8.10)

[复制链接]
GreatMOLA
发表于 2023-8-10 10:53:20 | 显示全部楼层

PDM阻止启动,报法为PDM:Trojan.Win32.Bazon.a

评分

参与人数 1人气 +1 收起 理由
lenovo2019用户 + 1 感谢解答: )

查看全部评分

swizzer
发表于 2023-8-10 11:28:11 | 显示全部楼层
本帖最后由 swizzer 于 2023-8-10 11:30 编辑
GreatMOLA 发表于 2023-8-10 10:53
PDM阻止启动,报法为PDM:Trojan.Win32.Bazon.a

我在你的回复后每5min测试一次,均未见KSN响应。
目前依然可以成功加载,见截图。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
GreatMOLA
发表于 2023-8-10 11:31:47 | 显示全部楼层
swizzer 发表于 2023-8-10 11:28
我在你的回复后每5min测试一次,均未见KSN响应。
目前依然可以成功加载,见截图。

抱歉,可能是我的说辞有些疏漏。我的意思是,ps1文件已经被拉黑,dll文件确实可以加载。
事件: 进程已终止
应用程序: Windows PowerShell
用户: TEST-VMPC-0803\User
用户类型: 发起者
组件: 系统监控
结果说明: 已终止
类型: 木马
名称: PDM:Trojan.Win32.Bazon.a
威胁级别: 高
对象类型: 进程
对象路径: C:\Windows\System32\WindowsPowerShell\v1.0
对象名称: powershell.exe
MD5: 9FE63369454FB389D883F08BAD486CF3
biue
发表于 2023-8-10 12:09:01 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wwwab
发表于 2023-8-10 12:09:39 | 显示全部楼层
swizzer 发表于 2023-8-10 11:28
我在你的回复后每5min测试一次,均未见KSN响应。
目前依然可以成功加载,见截图。

换了个分析师过来救场了
Hello,

New malicious software was found in the attached file. Its detection will be included in the next update.
Trojan.Win64.Packed.oo
Thank you for your help.
Eset小粉絲
发表于 2023-8-10 12:23:03 | 显示全部楼层

没提供entry point?
xjwtzq
发表于 2023-8-10 12:25:38 | 显示全部楼层
BD 扫描miss
aboringman
发表于 2023-8-10 12:41:08 | 显示全部楼层
本帖最后由 aboringman 于 2023-8-10 12:57 编辑
dght432 发表于 2023-8-10 09:53
360执行ps脚本miss,dll未执行

PS1运行后似乎没有带下任何东西(

dll



  1. 2023-08-10 12:53:00        [自动处理]          结束进程        防护 1 次
  2. 详细描述:
  3. 进程:C:\Windows\System32\rundll32.exe 10C5A0B5

  4. 2023-08-10 12:53:00        [已阻止]          远程线程注入        防护 1 次
  5. 详细描述:
  6. 进程:C:\Windows\System32\rundll32.exe
  7. 动作:远程线程注入
  8. 路径:C:\Windows\System32\svchost.exe
  9. 风险文件:C:\Users\Killer\Desktop\a\q.dll
  10. 拦截补充描述:程序正在进行远程线程注入,将代码藏匿到其他进程来运行,木马通常以此来隐藏自己的恶意行为。如果您不认识此程序,请阻止。

  11. 防护信息: AD|2, 744|30, 30, -1||
复制代码


好像对方挂了(

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2023-8-10 12:50:29 | 显示全部楼层
本帖最后由 swizzer 于 2023-8-10 12:52 编辑
GreatMOLA 发表于 2023-8-10 11:31
抱歉,可能是我的说辞有些疏漏。我的意思是,ps1文件已经被拉黑,dll文件确实可以加载。

我理解偏颇了因为我那个楼层的结果是UDS拉黑ps1文件,看到你说PDM阻止启动还以为是dll...
  1. 事件: 检测到恶意对象
  2. 组件: 入侵防御
  3. 结果说明: 检测到
  4. 类型: 木马
  5. 名称: UDS:Trojan.Win64.Packed
  6. 威胁级别: 高
  7. 对象路径: G:\Testing\230810\a
  8. 对象名称: NEW_User0_v2.ps1
  9. 原因: 云保护
  10. MD5: 9FE63369454FB389D883F08BAD486CF3
复制代码


yaokai815
发表于 2023-8-11 11:53:34 | 显示全部楼层
金山毒霸miss

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 02:24 , Processed in 0.093826 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表