查看: 1842|回复: 21
收起左侧

[病毒样本] #DllHijacking #CobaltStrike

[复制链接]
swizzer
发表于 2023-8-11 17:06:47 | 显示全部楼层 |阅读模式
本帖最后由 swizzer 于 2023-8-11 17:13 编辑

https://funami.lanzoub.com/iPE3O152i0yb

亮点自寻



  1. 高级威胁防护已阻止注入恶意代码的进程。进程路径: C:\Users\Public\Videos\McAfee.exe. 威胁名称: Gen:Trojan.Beacon.Shellcode.Marte.1.
  2. 高级威胁防护已阻止注入恶意代码的进程。进程路径: C:\Users\苏敬轩\Desktop\CozyDuke\McAfeeManager.exe. 威胁名称: Gen:Trojan.Beacon.Shellcode.Marte.1.
  3. 高级威胁防护阻止了一个恶意进程。进程路径: C:\Users\苏敬轩\Desktop\CozyDuke\McAfeeManager.exe. 威胁名称: ATC.SuspiciousBehavior.5735C3223857BB2D.
复制代码


心醉咖啡
发表于 2023-8-11 17:16:43 | 显示全部楼层
360

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
117054487
发表于 2023-8-11 17:53:57 | 显示全部楼层
本帖最后由 117054487 于 2023-8-11 20:40 编辑

卡巴 PDM miss
安全浏览阻止访问:hxxps://101.43.1.44:843/dpixel
内存扫:
MEM:Trojan.Win64.Cobalt.gen
MEM:Trojan.Multi.Cobalt.gen
MEM:Backdoor.Win32.Cobalt.mem

上报回复
CopyFile.dll_ - Trojan.Win64.Agent.qwimdc
McVsoCfg.dll_ - Trojan.Win64.Agent.qwimde
msctfmig.dll_ - Trojan.Win64.Agent.qwimdf
MSS.dll_      - Trojan.Win64.Agent.qwimdg
MSSQ.dll_     - Trojan.Win64.Agent.qwimdh
msvcp140.dll_ - Trojan.Win64.Agent.qwimdi
msvcr100.dll_ - Trojan.Win64.Agent.qwimdj


没什么用的话:把白exe的签名或者哈希改变,PDM才会报

评分

参与人数 1人气 +1 收起 理由
Picca + 1 版区有你更精彩: )

查看全部评分

GreatMOLA
发表于 2023-8-11 18:00:05 | 显示全部楼层
Norton
msvcr100.dll - Heur.AdvML.A,执行失败。
Picca
发表于 2023-8-11 18:14:24 | 显示全部楼层
117054487 发表于 2023-8-11 17:53
卡巴 PDM miss
安全浏览阻止访问:hxxps://101.43.1.44:843/dpixel
内存扫:

不知道不主动扫描,这些CobaltStrike能跑多久。

会不会出现泄露信息后,病毒才被卡巴杀掉的情况
kaspersky与火绒
发表于 2023-8-11 18:18:40 | 显示全部楼层
BD免费版 主防kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
xjwtzq
发表于 2023-8-11 18:21:02 | 显示全部楼层
BD 扫描miss 双击 阻止 McAfeeManager.exe
anxiety520
发表于 2023-8-11 18:30:55 | 显示全部楼层
Picca 发表于 2023-8-11 18:14
不知道不主动扫描,这些CobaltStrike能跑多久。

会不会出现泄露信息后,病毒才被卡巴杀掉的情况

把后台扫描开着就行,大概一天会扫一两次这样子
Picca
发表于 2023-8-11 18:34:51 | 显示全部楼层
本帖最后由 Picca 于 2023-8-11 18:37 编辑
anxiety520 发表于 2023-8-11 18:30
把后台扫描开着就行,大概一天会扫一两次这样子

就是说啊,我怕东西都泄露完了,后台才扫到

哎,不对,后台扫描不是对抗rootkit的吗,对内存病毒也有用吗?

对抗这种远控stealer,貌似也是IDS/IPS的管辖范围,虽然我从没见过卡巴的IDS发威。。。
anxiety520
发表于 2023-8-11 18:39:09 | 显示全部楼层
本帖最后由 anxiety520 于 2023-8-11 18:54 编辑
Picca 发表于 2023-8-11 18:34
就是说啊,我怕东西都泄露完了,后台才扫到

哎,不对,后台扫描不是对抗rootkit的吗,对内存病 ...

后台扫一样会扫内存,感觉就是一次快扫+扫描rootkit通常藏匿的位置。

IPS的确可以管,但是要设规则,而且为了减少误报最好还要改成手动挡,例如像这种的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
Picca + 1 感谢解答: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 02:28 , Processed in 0.129449 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表