查看: 2346|回复: 26
收起左侧

[病毒样本] 漏洞驅動 科胜电子科技有限公司

[复制链接]
761773275
发表于 2023-8-19 21:43:26 | 显示全部楼层 |阅读模式
1X_病毒样本 分享&分析区_安全区 卡饭论坛 - 互助分享 - 大气谦和! (kafan.cn)

上面的樣本利用該驅動結束SOPHOS、S1等企業級殺毒軟件



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +3 收起 理由
隔山打空气 + 3 版区有你更精彩: )

查看全部评分

心醉咖啡
发表于 2023-8-19 21:57:49 | 显示全部楼层
360

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
UNknownOoo
发表于 2023-8-19 22:06:26 | 显示全部楼层
本帖最后由 UNknownOoo 于 2023-8-19 22:32 编辑

火绒
扫描:MISS


智量
双击:多步拦截并隔离本体及衍生物

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
swizzer + 1

查看全部评分

GreatMOLA
发表于 2023-8-19 23:13:15 | 显示全部楼层
本帖最后由 GreatMOLA 于 2023-8-19 23:14 编辑

Insight


FW1.exe:机学杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hansyu
发表于 2023-8-20 01:20:50 | 显示全部楼层
McAfee
ti!E055FDFB914E
wwwab
发表于 2023-8-20 09:01:32 | 显示全部楼层
不像是漏洞驱动,像是黑签名/泄露签名驱动

这个签名金山毒霸鹰眼威胁情报团队(https://mp.weixin.qq.com/s/xjDRBTLRPFbpwaRlQY7RdA)也捕获到过,当时也是Python + VMProject + Themida(分析和通杀难度不低)



这个驱动的字符串也能够看出来是专门kill东西的

Unicode:
  1. \??\MTKill
  2. \Device\MTKillDevice
复制代码
ASCII:
  1. Initialize Success
  2. Create SymLink Faild!
  3. Open Process %d Successful!
  4. Open Process %d Failed!
  5. Get PID : %d
  6. Unknown CODE!
  7. Kill Successful
  8. Create Device Faild!
  9. This Driver Is Unloading...
  10. Enter the IO
  11. Kill Failed
  12. .rdata$zzzdbg
  13. .pdata
  14. RSDS{`
  15. .00cfg
  16. .text$s
  17. .idata$5
  18. .idata$3
  19. .gfids
  20. .idata$2
  21. .text$mn$00
  22. F:\C++\MyDriver1\x64\Release\MyDriver1.pdb
  23. .idata$4
  24. .idata$6
  25. .text$mn
  26. .rdata
  27. .xdata
  28. IoDeleteSymbolicLink
  29. RtlInitUnicodeString
  30. ZwTerminateProcess
  31. DbgPrint
  32. ZwOpenProcess
  33. IoCreateSymbolicLink
  34. IoDeleteDevice
  35. IoCreateDevice
  36. ZwClose
  37. ntoskrnl.exe
  38. IofCompleteRequest
复制代码

感觉可以直接拉黑驱动及其签名

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3人气 +3 收起 理由
761773275 + 1 版区有你更精彩: )
sanhu35 + 1 感谢提供分享
yy688go + 1 感谢解答: )

查看全部评分

Hacker-云
发表于 2023-8-20 10:45:38 | 显示全部楼层
360卫士,电脑管家,AVG,卡巴斯基,瑞星,扫描无检出。
tdsskiller
发表于 2023-8-20 11:35:36 | 显示全部楼层
wwwab 发表于 2023-8-20 09:01
不像是漏洞驱动,像是黑签名/泄露签名驱动

这个签名金山毒霸鹰眼威胁情报团队(https://mp.weixin.qq.co ...

这个签名难道还是老外定制版本?
wwwab
发表于 2023-8-20 12:53:56 | 显示全部楼层
tdsskiller 发表于 2023-8-20 11:35
这个签名难道还是老外定制版本?

已经分析出一点儿头绪了

给你看一个精彩的部分:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sanhu35
发表于 2023-8-20 13:07:04 | 显示全部楼层
wwwab 发表于 2023-8-20 12:53
已经分析出一点儿头绪了

给你看一个精彩的部分:

火绒没有驱动拦截 ,不拦截创建服务的话,一样挂
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 00:34 , Processed in 0.120341 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表