查看: 1175|回复: 11
收起左侧

[病毒样本] CS

[复制链接]
hsks
发表于 2023-8-11 09:00:19 | 显示全部楼层 |阅读模式
https://www.virustotal.com/gui/f ... c1c40a78c?nocache=1

https://tria.ge/230811-bat55abf5s/behavioral1


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2023-8-11 09:01:31 | 显示全部楼层
本帖最后由 swizzer 于 2023-8-11 15:22 编辑

刚准备发这个来着
智量: WIBD:HEUR.ShellCode.I

PDM & ATC both missed. -> 卡巴拉黑/BD入库

UDS:Trojan.Win64.Agentb.a
Trojan.GenericFCA.Agent.100729



感觉像是红队样本...



小Q机器人
发表于 2023-8-11 09:05:01 | 显示全部楼层
swizzer 发表于 2023-8-11 09:01
刚准备发这个来着
智量: WIBD:HEUR.ShellCode.I

智量还是牛逼  停止维护这么久了。
kuroandsan
发表于 2023-8-11 09:22:09 | 显示全部楼层
F-S missed
dght432
发表于 2023-8-11 09:42:56 | 显示全部楼层
类型:木马-HEUR/QVM202.0.399E.Malware.Gen
描述:木马是一种伪装成正常文件的恶意软件,会盗取您的帐号、密码等隐私资料。
扫描引擎:云特征引擎
文件路径:D:\360安全浏览器下载\关于调整北部湾航空基层干部员工2023年7月份绩效考核结果的通知\关于调整北部湾航空基层干部员工2023年7月份绩效考核结果的通知.exe
文件大小:2.52M (2,643,104 字节)
文件指纹(MD5):404357e3f4b8f6edb0cf09e45b1196cd
处理建议:隔离文件
GreatMOLA
发表于 2023-8-11 10:49:40 | 显示全部楼层
Norton

  1. 文件名: 关于调整北部湾航空基层干部员工2023年7月份绩效考核结果的通知.exe
  2. 威胁名称: Backdoor.Cobalt!gm1完整路径: 不可用

  3. ____________________________

  4. ____________________________


  5. 在电脑上 
  6. 2023/8/11 ( 10:48:44 )

  7. 上次使用时间 
  8. 2023/8/11 ( 10:48:44 )

  9. 启动项 

  10. 已启动 

  11. 行为主动防护监视电脑上的可疑程序活动。

  12. ____________________________


  13. 关于调整北部湾航空基层干部员工2023年7月份绩效考核结果的通知.exe威胁名称: Backdoor.Cobalt!gm1
  14. 定位


  15. 极少用户信任的文件
  16. Norton 社区中有不到 5 名用户使用了此文件。

  17. 极新的文件
  18. 该文件已在不到 1 周前发行。


  19. 此文件具有高风险。


  20. ____________________________


  21. 来源: 外部介质

  22. 源文件:
  23. 关于调整北部湾航空基层干部员工2023年7月份绩效考核结果的通知.exe

  24. ____________________________

  25. 文件操作

  26. 文件: c:\Users\wangl\Desktop\关于调整北部湾航空基层干部员工2023年7月份绩效考核结果的通知.exe威胁已删除

  27. 文件: c:\Users\wangl\AppData\Local\Temp\tmp_vtruex.docx威胁已删除

  28. ____________________________

  29. 注册表操作

  30. 注册表更改: HKEY_USERS\S-1-5-21-1512411309-1173962792-795175251-1003_Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache->C:\Program Files\Windows NT\Accessories\WORDPAD.EXE.FriendlyAppName, 注册表配置单元: 64 位威胁已删除

  31. 注册表更改: HKEY_USERS\S-1-5-21-1512411309-1173962792-795175251-1003_Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache->C:\Program Files\Windows NT\Accessories\WORDPAD.EXE.ApplicationCompany, 注册表配置单元: 64 位威胁已删除

  32. 注册表更改: HKEY_LOCAL_MACHINE\SYSTEM\Software\Microsoft\TIP\AggregateResults->data:..., 注册表配置单元: 64 位已修复

  33. ____________________________

  34. 系统设置操作

  35. 事件: 进程启动 (执行者 c:\users\wangl\desktop\关于调整北部湾航空基层干部员工2023年7月份绩效考核结果的通知.exe, PID:9664)未采取操作

  36. 事件: 进程启动: c:\users\wangl\desktop\关于调整北部湾航空基层干部员工2023年7月份绩效考核结果的通知.exe, PID:9664 (执行者 c:\users\wangl\desktop\关于调整北部湾航空基层干部员工2023年7月份绩效考核结果的通知.exe, PID:9664)未采取操作

  37. 事件: 进程启动 (执行者 c:\users\wangl\desktop\关于调整北部湾航空基层干部员工2023年7月份绩效考核结果的通知.exe, PID:10956)未采取操作

  38. 事件: 进程启动: c:\Windows\System32\cmd.exe, PID:12112 (执行者 c:\users\wangl\desktop\关于调整北部湾航空基层干部员工2023年7月份绩效考核结果的通知.exe, PID:10956)未采取操作

  39. 事件: 进程启动: c:\program files\windows nt\accessories\wordpad.exe, PID:12136 (执行者 c:\users\wangl\desktop\关于调整北部湾航空基层干部员工2023年7月份绩效考核结果的通知.exe, PID:10956)未采取操作

  40. 事件: 进程启动: c:\users\wangl\desktop\关于调整北部湾航空基层干部员工2023年7月份绩效考核结果的通知.exe, PID:10956 (执行者 c:\users\wangl\desktop\关于调整北部湾航空基层干部员工2023年7月份绩效考核结果的通知.exe, PID:10956)未采取操作

  41. ____________________________


  42. 文件指纹 - SHA:
  43. 不可用
  44. 文件指纹 - MD5:
  45. 不可用
复制代码
hansyu
发表于 2023-8-11 11:01:35 | 显示全部楼层
McAfee
ti!B3ADF38A949B
761773275
发表于 2023-8-11 11:42:49 | 显示全部楼层
SOPHOS MISS
aikafans
发表于 2023-8-11 11:45:17 | 显示全部楼层
360解压杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
biue
发表于 2023-8-11 12:13:07 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 02:23 , Processed in 0.130350 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表