查看: 1326|回复: 10
收起左侧

[病毒样本] FakeAPP 3X

[复制链接]
hsks
发表于 2023-10-8 23:16:23 | 显示全部楼层 |阅读模式
本帖最后由 hsks 于 2023-10-9 00:18 编辑

https://cowtransfer.com/s/baa9dc4c3a1540


火绒白加黑,还有一个不知道是什么的白加黑()
https://tria.ge/231008-tglfnsgc63/behavioral3
aboringman
发表于 2023-10-8 23:27:00 | 显示全部楼层
本帖最后由 aboringman 于 2023-10-9 00:37 编辑

360:1



sogou.exe:

成功创建了启动项(悲),但是安装完成后没有被启动(?)

  1. 2023-10-08 23:59:55        [自动阻止]          模拟按键        防护 1 次
  2. 详细描述:
  3. 进程:C:\Windows\SysWOW64\msiexec.exe "C:\Windows\System32\msiexec.exe" /i "C:\Users\Killer\AppData\Roaming\您的公司\搜狗手心输入法 1.1.5\install\搜狗手心输入法.msi" AI_SETUPEXEPATH=C:\Users\Killer\Desktop\3X\sogou.exe SETUPEXEDIR=C:\Users\Killer\Desktop\3X\ EXE_CMD_LINE="/exenoupdates  /forcecleanup  /wintime 1696780334  " , (1, 24)
  4. 动作:模拟按键
  5. 路径:

  6. 2023-10-08 23:59:53        [自动阻止]          模拟按键        防护 1 次
  7. 详细描述:
  8. 进程:C:\Users\Killer\Desktop\3X\sogou.exe "C:\Users\Killer\Desktop\3X\sogou.exe" , (1, 24)
  9. 动作:模拟按键
  10. 路径:
复制代码


手动执行衍生物,拦截注入行为

  1. 2023-10-09 00:02:09        [已阻止]          远程线程注入        防护 1 次
  2. 详细描述:
  3. 进程:C:\PROGRAM FILES (X86)\您的公司\搜狗手心输入法\DEELEVATE.EXE
  4. 动作:远程线程注入
  5. 路径:C:\Windows\SysWOW64\SyncHost.exe
  6. 风险文件:C:\PROGRAM FILES (X86)\您的公司\搜狗手心输入法\DEELEVATOR.DLL
  7. 拦截补充描述:程序正在进行远程线程注入,将代码藏匿到其他进程来运行,木马通常以此来隐藏自己的恶意行为。如果您不认识此程序,请阻止。

  8. 防护信息: AD|2, 88|10, 30, -1||

  9. 2023-10-09 00:02:04        [已阻止]          远程线程注入        防护 1 次
  10. 详细描述:
  11. 进程:C:\PROGRAM FILES (X86)\您的公司\搜狗手心输入法\DEELEVATE.EXE
  12. 动作:远程线程注入
  13. 路径:C:\Windows\SysWOW64\SyncHost.exe
  14. 风险文件:C:\PROGRAM FILES (X86)\您的公司\搜狗手心输入法\DEELEVATOR.DLL
  15. 拦截补充描述:程序正在进行远程线程注入,将代码藏匿到其他进程来运行,木马通常以此来隐藏自己的恶意行为。如果您不认识此程序,请阻止。

  16. 防护信息: AD|2, 88|10, 30, -1||
复制代码






就不重启了(

MeiqiaWinLatest3.1.8.6.exe:

安装直接被打断,无法继续下去(



放行则寄

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
hsks + 1 感谢支持,欢迎常来: )

查看全部评分

hhhq316
头像被屏蔽
发表于 2023-10-8 23:29:43 | 显示全部楼层
蛛蛛扫描Miss

EMSi


FS扫描Miss
avast

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
hsks + 1 感谢支持,欢迎常来: )

查看全部评分

秋日之殇
发表于 2023-10-8 23:38:00 | 显示全部楼层
卡巴扫描加执行清空

事件: 检测到恶意对象
应用程序: De-elevation tool
用户: DESKTOP-DQJ0HTT\lybing
用户类型: 发起者
组件: 系统监控
结果说明: 检测到
类型: 木马
名称: PDM:Exploit.Win32.Generic
威胁级别: 高
对象类型: 进程
对象路径: C:\Program Files (x86)\您的公司\搜狗手心输入法
对象名称: DeElevate.exe
原因: 行为分析

事件: 检测到恶意对象
用户: NT AUTHORITY\SYSTEM
用户类型: 系统用户
应用程序名称: msiexec.exe
应用程序路径: C:\Windows\System32
组件: 文件反病毒
结果说明: 检测到
类型: 木马
名称: UDS:Trojan-Dropper.Win32.Dapato
精确度: 确切
威胁级别: 高
对象类型: 文件
对象名称: dac.exe
对象路径: C:\Users\lybing\AppData\Roaming\CS-TG-64\tdata\emoji
对象的 MD5: 607AE2ABD5BF9BBA473913C97AA7DCEE
原因: 云保护


事件: 检测到恶意对象
用户: DESKTOP-DQJ0HTT\lybing
用户类型: 活动用户
组件: 病毒扫描
结果: 检测到
结果说明: 检测到
类型: 木马
名称: HEUR:Trojan.Win32.Generic
精确度: 启发式分析
威胁级别: 高
对象类型: 文件
对象名称: 8
对象路径: C:\Users\lybing\Desktop\3X\MeiqiaWinLatest3.1.8.6.exe//
对象的 MD5: C7370004AB1D530E589E4D94D7CBE043
原因: 专家分析
数据库发布日期: 今天,2023/10/8 20:41:00

评分

参与人数 1人气 +1 收起 理由
hsks + 1 感谢支持,欢迎常来: )

查看全部评分

心醉咖啡
发表于 2023-10-8 23:56:35 | 显示全部楼层
金山毒霸扫描miss

评分

参与人数 1人气 +1 收起 理由
hsks + 1

查看全部评分

UNknownOoo
发表于 2023-10-9 00:13:50 | 显示全部楼层
火绒
扫描:特征 1X

双击:1报错,1miss

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
hsks + 1 感谢支持,欢迎常来: )

查看全部评分

117054487
发表于 2023-10-9 00:20:07 | 显示全部楼层
本帖最后由 117054487 于 2023-10-9 13:23 编辑

实时防护检测到威胁。该文件已被删除。C:\Users\fengye\Desktop\3X\CS-TG-64-19-1.msi 是恶意软件 Trojan.Agent.GGKP
高级威胁防护阻止了一个恶意进程。进程路径: C:\Windows\SysWOW64\SyncHost.exe. 威胁名称: ATC.SuspiciousBehavior.87926E3B2B3EC43C.
MeiqiaWinLatest3.1.8.6.exe---miss 老朋友火绒白加黑

补充 假搜狗重启后miss

https://wwoa.lanzoub.com/i8MI11b6qv0b hr白加黑

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
hsks + 1

查看全部评分

hansyu
发表于 2023-10-9 00:22:30 | 显示全部楼层
McAfee 双击 1x

评分

参与人数 1人气 +1 收起 理由
hsks + 1

查看全部评分

初心.杰
发表于 2023-10-9 09:31:16 | 显示全部楼层
趋势 扫描miss 双击拦截2
诺顿 扫描miss 双击拦截1
熊猫 扫描检出1但是不杀 双击拦截1



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
hsks + 1

查看全部评分

骨灰级小白
发表于 2023-10-9 11:48:05 | 显示全部楼层
解压后AVAST 1X,扫描2X,清空

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-1 22:32 , Processed in 0.137890 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表