12
返回列表 发新帖
楼主: petr0vic
收起左侧

[病毒样本] js/downloader (2023-08-12)

[复制链接]
Im_Zeus
发表于 2023-8-13 00:11:12 | 显示全部楼层
BDTS MISS
东风汽车
发表于 2023-8-13 00:20:34 | 显示全部楼层

带后缀?
anthonyqian
发表于 2023-8-13 08:42:00 | 显示全部楼层
本帖最后由 anthonyqian 于 2023-8-13 09:40 编辑
IamAngry 发表于 2023-8-12 23:27
这个检测有意思了,难道是专门针对脚本的APC启发?

看上去是的 如果apc支持脚本类了 还是很值得期待的……

稍微修改了一下1.js,重新执行,研究了一下log:

[2023-08-13 08:46:21.816] [info] [BaseScan] [thread id: 8876] The file '\\?\C:\Users\Desktop\1.js'<b> was unknown in the Protection Cloud</b>. SHA256: '4d6b54a14476efc43b3c1a54f9eab507172827b32bbbf92353618*****' <b>Flags: '{Upload needed}' Status: successful </b>—— 未知脚本会主动上传APC进行分析
[2023-08-13 08:46:21.817] [info] [Core] [thread id: 8876] [ProtectionCloud] [apcsdk] file: 1 of 1 unique hashes left to check
[2023-08-13 08:46:22.037] [info] [Core] [thread id: 5952] [ProtectionCloud] <b>Starting upload of file</b> 'C:\Users\\Desktop\1.js'
[2023-08-13 08:46:22.971] [info] [Core] [thread id: 5952] [ProtectionCloud] <b>Upload of file 'C:\Users\\Desktop\1.js' was successful</b>
[2023-08-13 08:46:27.990] [info] [Core] [thread id: 8876] [ProtectionCloud] [apcsdk] file: 1 of 1 unique hashes left to check
[2023-08-13 08:46:28.205] [info] [BaseScan] [thread id: 8876] <b>The file '\\?\C:\Users\\Desktop\1.js' has been uploaded to the Protection Cloud and analyzed</b>. SHA256: '4d6b54a14476efc43b3c1a54f9eab507172827b****' Flags: '{Detected}{Upload done}' Status: successful —— APC花了约7秒时间分析脚本,结果是detected。
[2023-08-13 08:46:28.205] [info] [BaseScan] [thread id: 8876] The file '\\?\C:\Users\\Desktop\1.js' was scanned with the Protection Cloud. SHA256: '4d6b54a14476efc43b3c1a54f9eab507172827b32bbbf9235*****' Flags: '{Detected}{Upload done}' Status: successful
[2023-08-13 08:46:28.205] [info] [BaseScan] [thread id: 8876] Detection by Protection Cloud: '<b>{HEUR/APC.YAV}</b> File: '\\?\C:\Users\\Desktop\1.js' SHA256:'4d6b54a14476efc43b3c1a54f9eab50717*****' ————最终给出检测名<

随便双击了去年还没入库的JS脚本,又看到了一个没见过的APC检测HEUR/APC.Gendit。。。



dght432
发表于 2023-8-13 08:48:08 | 显示全部楼层
360扫描miss
喀反
发表于 2023-8-13 13:00:25 | 显示全部楼层
WD:Trojan:Win32/Casdet!rfn

离谱,虚拟机运行秒杀,实体机运行没反应。虚拟机win10 实体机win11
hansyu
发表于 2023-8-13 14:32:48 | 显示全部楼层
McAfee 双击RP-fileless杀js本体。
Real Protect-JSL!6e5be75b6819
aboringman
发表于 2023-8-13 14:42:09 | 显示全部楼层
没跑出来,可能对方又挂了。。。。。。

但本体被上传。




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sanhu35
发表于 2023-8-14 13:20:09 | 显示全部楼层
跑不起来
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-23 19:38 , Processed in 0.098270 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表