查看: 906|回复: 8
收起左侧

[病毒样本] FakeAPP 1X

[复制链接]
hsks
发表于 2023-10-28 19:26:03 | 显示全部楼层 |阅读模式
本帖最后由 hsks 于 2023-10-29 01:04 编辑

https://pan.huang1111.cn/s/W55ku3

电脑的Aero莫名其妙消失了几个月突然回来了(

秋日之殇
发表于 2023-10-28 19:57:37 | 显示全部楼层
卡巴PDM

事件: 检测到恶意对象
应用程序: De-elevation tool
用户: DESKTOP-DQJ0HTT\lybing
用户类型: 发起者
组件: 系统监控
结果说明: 检测到
类型: 木马
名称: PDM:Exploit.Win32.Generic
威胁级别: 高
对象类型: 进程
对象路径: C:\Users\lybing\AppData\Roaming\MonKeyDu\WeiChat
对象名称: DeElevate.exe
原因: 行为分析
数据库发布日期: 今天,2023/10/28 18:45:00
MD5: 629B6671CED1F1992D0F331B0DC97862
biue
发表于 2023-10-28 20:05:14 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
UNknownOoo
发表于 2023-10-28 20:21:12 | 显示全部楼层
本帖最后由 UNknownOoo 于 2023-10-28 23:30 编辑

火绒
扫描:MISS
双击:MISS

  1. 防护项目:启动项
  2. 操作类型:修改
  3. 数据内容:"C:\Users\Administrator\AppData\Roaming\MonKeyDu\WeiChat\DeElevate.exe"
  4. 目标注册表:HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run\x7HzBx
  5. 操作结果:已阻止


  6. 协议:TCP
  7. 远程地址:103.96.140.53:8080
  8. 本地地址:192.168.10.128:49705
  9. 网络操作:联出
  10. 操作结果:已允许

  11. 进程ID:3980
  12. 操作进程:C:\Windows\SysWOW64\SyncHost.exe
复制代码


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
GreatMOLA
发表于 2023-10-28 21:06:25 | 显示全部楼层
Checkpoint
UDS
心醉咖啡
发表于 2023-10-28 21:11:52 | 显示全部楼层
金山毒霸扫描miss
骨灰级小白
发表于 2023-10-28 23:51:47 | 显示全部楼层
卡巴解压

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
t0kenzero
发表于 2023-10-28 23:53:58 | 显示全部楼层
本帖最后由 t0kenzero 于 2023-10-29 00:23 编辑

DI KILL




Cylance Optics给杀的LOL



Elastic



360 安装包/衍生物扫描MISS 执行有提醒
  1. 扫描引擎:360云查杀引擎(本地木马库)  360启发式引擎  QEX脚本查杀引擎
  2.              QVM Ⅱ人工智能引擎 鲲鹏引擎  
  3. 扫描文件数: 4
  4. 安全的文件数: 4
  5. 发现安全威胁: 0
  6. 已处理安全威胁: 0
  7. 扫描内容
  8. C:\Users\RhineLab\AppData\Roaming\MonKeyDu\WeiChat\DeElevate.exe
  9. C:\Users\RhineLab\AppData\Roaming\MonKeyDu\WeiChat\DeElevator.dll
  10. C:\Users\RhineLab\AppData\Roaming\MonKeyDu\WeiChat\lo.png
  11. C:\Users\RhineLab\AppData\Roaming\MonKeyDu\WeiChat\log.dll


  12. 白名单设置
  13. C:\Program Files\SystemInformer\peview.exe 17886c1e9a87402526661373fc0cba9d


  14. 扫描结果
  15. 未发现安全威胁
复制代码





华为乾坤EDR MISS
有点没搞明白为什么日志里有Alert 但是云端是看不到的。
  1. [2023-10-29 00:17:40.698][Info]        [5204] [GRAPH THREAT ROOT]: [filePath] C:\Users\RhineLab\AppData\Roaming\MonKeyDu\WeiChat\DeElevate.exe, [rootType] EMPTY, [hitRule] TN0280
  2. [2023-10-29 00:17:40.698][Info]        [5204] [HIPS ALERT]: Push, [ALERT INFO]: [threat_num]:TN0280, [severity]:3, [confidence_level]:75, [attack_count]:1, [ori_evt_count]:1, [disposal_count]:0
  3. [2023-10-29 00:17:40.698][Info]        [5204] [HIPS ATTACK EVIDENCE]: [REG INFO] [operation_type]:102, [pid]:5180, [process_name]:DeElevate.exe, [file_path]:C:\Users\RhineLab\AppData\Roaming\MonKeyDu\WeiChat\DeElevate.exe, [parent_pid]:3404, [parent_name]:msiexec.exe, [path]:\REGISTRY\MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run\x7HzBx, [value]:"C:\Users\RhineLab\AppData\Roaming\MonKeyDu\WeiChat\DeElevate.exe"
  4. [2023-10-29 00:17:40.698][Info]        [5204] [HIPS PERF ANALYSE]: [TIME CONSUME]:4(ms), [BYTE SIZE]:558
复制代码


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
km_xyx
发表于 2023-10-28 23:57:52 | 显示全部楼层
本帖最后由 km_xyx 于 2023-10-29 00:02 编辑

ESET Win32/ShellcodeRunner.GO 特洛伊木马 的变量
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-1 20:33 , Processed in 0.142574 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表