查看: 1265|回复: 16
收起左侧

[病毒样本] x2 (2023-09-13)

[复制链接]
Hibike
发表于 2023-9-13 19:07:21 | 显示全部楼层 |阅读模式
anxiety520
发表于 2023-9-13 19:24:50 | 显示全部楼层
本帖最后由 anxiety520 于 2023-9-13 20:25 编辑

卡巴

Killed All.

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
Hibike + 1 感谢支持,欢迎常来: )

查看全部评分

hhhq316
头像被屏蔽
发表于 2023-9-13 19:36:52 | 显示全部楼层
本帖最后由 hhhq316 于 2023-9-13 23:26 编辑

蛛蛛2


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
xjwtzq
发表于 2023-9-13 20:22:06 | 显示全部楼层
BDTS  miss
swizzer
发表于 2023-9-13 20:32:27 | 显示全部楼层
SentinelOne all.


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2023-9-13 20:38:22 | 显示全部楼层

感觉最近不少样本都被这条Inject.3.544特征覆盖到了

有点神奇
hhhq316
头像被屏蔽
发表于 2023-9-13 20:49:09 | 显示全部楼层
swizzer 发表于 2023-9-13 20:38
感觉最近不少样本都被这条Inject.3.544特征覆盖到了

有点神奇

难到是通杀?
sanhu35
发表于 2023-9-13 20:57:14 | 显示全部楼层
本帖最后由 sanhu35 于 2023-9-13 21:00 编辑

Refle.exe

行为: 操作文件
拦截规则: [结束]写入特殊目录(新建)
响应动作: 询问(允许)
拦截时间: 2023-09-13 20:53:10
拦截次数: 1
进程名称: Refle.exe
进程路径: C:\Users\Administrator\Desktop\Refle.exe
进程命令行: "C:\Users\Administrator\Desktop\Refle.exe"
操作目标: C:\Users\Public\Pictures\kgTn5K.exe

行为: 创建进程
拦截规则: [禁止]特殊目录启动
响应动作: 询问(允许)
拦截时间: 2023-09-13 20:53:18
拦截次数: 1
进程名称: Refle.exe
进程路径: C:\Users\Administrator\Desktop\Refle.exe
进程命令行: "C:\Users\Administrator\Desktop\Refle.exe"
操作目标: C:\Users\Public\Pictures\kgTn5K.exe

行为: 创建计划任务
拦截规则: 创建任务计划
响应动作: 询问(默认拦截)
拦截时间: 2023-09-13 20:53:21
拦截次数: 1
进程名称: svchost.exe
进程路径: C:\Windows\System32\svchost.exe
进程命令行: C:\Windows\system32\svchost.exe -k netsvcs -p
操作目标: Micros0ftEdgeUpdateTask0UA Task-S-1-5-18|C:\Windows\system32\cmd.exe /c "cd C:\Users\Public\Pictures" && start kgTn5K.exe -d

行为: 操作文件
拦截规则: [保护]写入高危文件(修改)
响应动作: 询问(允许)
拦截时间: 2023-09-13 20:53:25
拦截次数: 1
进程名称: kgTn5K.exe
进程路径: C:\Users\Public\Pictures\kgTn5K.exe
进程命令行: "C:\Users\Public\Pictures\kgTn5K.exe"
操作目标: C:\Microsoft\xxxxxxxx.exe

行为: 操作文件
拦截规则: [保护]写入高危文件(修改)
响应动作: 询问(允许)
拦截时间: 2023-09-13 20:53:27
拦截次数: 1
进程名称: kgTn5K.exe
进程路径: C:\Users\Public\Pictures\kgTn5K.exe
进程命令行: "C:\Users\Public\Pictures\kgTn5K.exe"
操作目标: C:\ProgramData\Microsoft\iXXX3XXX.exe

行为: 操作文件
拦截规则: [保护]写入高危文件(修改)
响应动作: 询问(允许)
拦截时间: 2023-09-13 20:53:29
拦截次数: 1
进程名称: kgTn5K.exe
进程路径: C:\Users\Public\Pictures\kgTn5K.exe
进程命令行: "C:\Users\Public\Pictures\kgTn5K.exe"
操作目标: C:\ProgramData\xxxx\xxx.exe

行为: 操作文件
拦截规则: [保护]写入高危文件(修改)
响应动作: 询问(允许)
拦截时间: 2023-09-13 20:53:29
拦截次数: 1
进程名称: kgTn5K.exe
进程路径: C:\Users\Public\Pictures\kgTn5K.exe
进程命令行: "C:\Users\Public\Pictures\kgTn5K.exe"
操作目标: C:\xx.exe

衍生物




第二个

行为: 操作文件
拦截规则: [结束]写入特殊目录(新建)
响应动作: 询问(允许)
拦截时间: 2023-09-13 20:59:15
拦截次数: 1
进程名称: 重庆忽米网络科技有限公司美年A套餐2023.exe
进程路径: C:\Users\Administrator\Desktop\Reflective\重庆忽米网络科技有限公司美年A套餐2023.exe
进程命令行: "C:\Users\Administrator\Desktop\Reflective\重庆忽米网络科技有限公司美年A套餐2023.exe"
操作目标: C:\Users\Public\word.xlsx



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aboringman
发表于 2023-9-13 21:02:02 | 显示全部楼层
本帖最后由 aboringman 于 2023-9-13 21:40 编辑

MD:1

Refle.exe:Trojan:Win32/Wacatac.B!ml

两个重庆.exe双击,如下(但都正常运行)





等了一会之后被重启

(MAX)





Avast:3

CC一如既往地拉胯





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Baby小尧
发表于 2023-9-13 21:11:53 | 显示全部楼层
ESET kill:
时间;扫描程序;对象类型;对象;检测;操作;用户;信息;哈希;此处首次所见
2023/9/13 21:08:00;文件系统实时防护;文件;C:\Users\YY\Downloads\Refel\Refle.exe;Win64/TrojanDropper.Agent.IL 特洛伊木马 的变量;已通过删除清除;DESKTOP-VHGCAP2\YY;在通过应用程序创建的新文件上发生了事件: C:\Program Files\7-Zip\7zG.exe (6DAB8C3822A0CAB5B621FD2B7F16AEBB159BCB56).;CEA6715C3F58740714AF8B9A6608D3D7F4AFE997;2023/9/13 21:07:59
时间;扫描程序;对象类型;对象;检测;操作;用户;信息;哈希;此处首次所见
2023/9/13 21:08:32;高级内存扫描程序;文件;系统内存 > 重庆忽米网络科技有限公司美年2023分院信息.exe(10056);Win32/Rozena.SA 特洛伊木马 的变量;已包含被感染的文件;DESKTOP-VHGCAP2\YY;;B9F17677C2342937E31DFD2DA49E4B33117C59DC;
时间;扫描程序;对象类型;对象;检测;操作;用户;信息;哈希;此处首次所见
2023/9/13 21:08:44;高级内存扫描程序;文件;系统内存 > 重庆忽米网络科技有限公司美年A套餐2023.exe(7772);Win32/Rozena.SA 特洛伊木马 的变量;已包含被感染的文件;DESKTOP-VHGCAP2\YY;;3CBD826C3861B103D7A6CD201197E1D5FD012AB7;
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-1 22:32 , Processed in 0.136018 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表