查看: 1196|回复: 16
收起左侧

[可疑文件] 17X

[复制链接]
hsks
发表于 2023-11-15 00:09:13 | 显示全部楼层 |阅读模式
本帖最后由 hsks 于 2023-11-15 00:19 编辑

https://wwtw.lanzouq.com/it6Jv1evwu1a

大部分样本来自hxxp://118.99.40.119/  里面host了1个被triage明确标为Gh0stRat远控的样本,7.chm在样本区里也曾出现过,其余样本也有可疑的行为
1-4.exe+l.exe为Gh0st远控,其中1-4.exe为https://bbs.kafan.cn/thread-2262509-1-1.html的同源样本
可疑样本的C2:119.27.172.83
UNknownOoo
发表于 2023-11-15 00:14:26 | 显示全部楼层
火绒
扫描:1X
  1. 病毒库时间:2023-11-14 17:43
  2. 开始时间:2023-11-15 00:12
  3. 总计用时:00:00:01
  4. 扫描对象:419
  5. 扫描文件:16
  6. 发现风险:1
  7. 已处理风险:0
  8. 病毒详情:
  9. 风险路径:C:\Users\UnknownOoo\Downloads\Compressed\selection\l.exe, 病毒名:Backdoor/Lotok.ab, 病毒ID:0c9f1fcac4672fb2, 处理结果:暂不处理
复制代码


X-Sec
扫描:6X
  1. ---------------------
  2. 2023/11/15 00:13:35 Threat Detected: C:\Users\UnknownOoo\Downloads\Compressed\selection\11062028.exe -- [rame-cloud] Trojan.Kryptik!8.8
  3. 2023/11/15 00:13:37 Threat Detected: C:\Users\UnknownOoo\Downloads\Compressed\selection\11101102.exe -- [rame-cloud] Trojan.Kryptik!8.8
  4. 2023/11/15 00:13:38 Threat Detected: C:\Users\UnknownOoo\Downloads\Compressed\selection\11131029.exe -- [rame-cloud] Trojan.Kryptik!8.8
  5. 2023/11/15 00:13:39 Threat Detected: C:\Users\UnknownOoo\Downloads\Compressed\selection\133323851&fm.exe -- [rame-cloud] Backdoor.Zegost!8.177
  6. 2023/11/15 00:13:40 Threat Detected: C:\Users\UnknownOoo\Downloads\Compressed\selection\3.exe -- [rame-cloud] Trojan.Zenpak!8.10372
  7. 2023/11/15 00:13:40 Threat Detected: C:\Users\UnknownOoo\Downloads\Compressed\selection\4.exe -- [rame-cloud] Trojan.Zenpak!8.10372
复制代码


swizzer
发表于 2023-11-15 00:27:55 | 显示全部楼层
本帖最后由 swizzer 于 2023-11-15 00:49 编辑

绷,刚双击一个就被关机了
但是,SentinelOne killed all:


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hsks
 楼主| 发表于 2023-11-15 00:30:09 | 显示全部楼层
swizzer 发表于 2023-11-15 00:27
绷,刚双击一个就被关机了

坏了,我在实体机运行用火绒看行为的(triage跑不出来)


不过我把C2连接断了,移动到Temp的样本也删了,问题不大(

秋日之殇
发表于 2023-11-15 00:31:46 | 显示全部楼层
卡巴双击剩余2个,c2不通呀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +2 收起 理由
dongwenqi + 2 版区有你更精彩: )

查看全部评分

lambggy
发表于 2023-11-15 00:34:04 | 显示全部楼层
文件总数16x,江民 kill 14x,剩余2x:

【病毒信息】
时间 路径 扫描结果 病毒名
2023-11-15 00:27:50 C:\Users\Administrator\Desktop\selection\img20231104_134.exe 删除病毒 Trojan.PE.AI
2023-11-15 00:27:50 C:\Users\Administrator\Desktop\selection\imToDesk104_134.exe 删除病毒 Trojan.PE.AI
2023-11-15 00:27:50 C:\Users\Administrator\Desktop\selection\11132204-5.exe 删除病毒 Trojan.PE.AI
2023-11-15 00:27:50 C:\Users\Administrator\Desktop\selection\11122041.exe 删除病毒 Trojan.PE.AI
2023-11-15 00:27:49 C:\Users\Administrator\Desktop\selection\3.exe 删除病毒 Unsafe.PE.AI
2023-11-15 00:27:49 C:\Users\Administrator\Desktop\selection\11131029.exe 删除病毒 Trojan.PE.AI
2023-11-15 00:27:49 C:\Users\Administrator\Desktop\selection\11062028.exe 删除病毒 Trojan.PE.AI
2023-11-15 00:27:49 C:\Users\Administrator\Desktop\selection\2.exe 删除病毒 Unsafe.PE.AI
2023-11-15 00:27:48 C:\Users\Administrator\Desktop\selection\1.exe 删除病毒 Trojan.PE.AI
2023-11-15 00:27:48 C:\Users\Administrator\Desktop\selection\133323851&fm.exe 删除病毒 Trojan.PE.AI
2023-11-15 00:27:47 C:\Users\Administrator\Desktop\selection\11122050.exe 删除病毒 Trojan.PE.AI
2023-11-15 00:27:47 C:\Users\Administrator\Desktop\selection\11072150.exe 删除病毒 Trojan.PE.AI
2023-11-15 00:27:47 C:\Users\Administrator\Desktop\selection\11132209-3.exe 删除病毒 Trojan.PE.AI
2023-11-15 00:27:47 C:\Users\Administrator\Desktop\selection\11101102.exe 删除病毒 Trojan.PE.AI

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hsks
 楼主| 发表于 2023-11-15 00:35:16 | 显示全部楼层
秋日之殇 发表于 2023-11-15 00:31
卡巴双击剩余2个,c2不通呀

C2不通正常,HFS服务器已经挂了7天多了,估计有些C2已经挂了(

所以我才标:可疑文件(

评分

参与人数 1人气 +3 收起 理由
秋日之殇 + 3 感谢解答: )

查看全部评分

swizzer
发表于 2023-11-15 00:50:52 | 显示全部楼层
hsks 发表于 2023-11-15 00:30
坏了,我在实体机运行用火绒看行为的(triage跑不出来)

应该是连不上C2自动关机吧,关机动作太快了

不过重启后S1已经把它干掉了(

评分

参与人数 1人气 +2 收起 理由
hsks + 2

查看全部评分

117054487
发表于 2023-11-15 03:57:58 | 显示全部楼层
best 清空 不过以云拉黑居多
GDHJDSYDH
发表于 2023-11-15 09:00:31 | 显示全部楼层
EIS扫描9x,剩下的KART全部阻止

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-27 17:34 , Processed in 0.206629 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表