楼主: 神龟Turmi
收起左侧

[病毒样本] 龟包 231119 20X

  [复制链接]
Renascence
发表于 2023-11-19 17:19:15 | 显示全部楼层
诺顿清空

扫描信息:
  病毒定义版本: 2023.11.18.003
  病毒定义序列 ID: 231497

扫描统计信息:
  扫描开始:
   本地: 2023/11/19 17:11
   UTC: 2023/11/19 9:11
  扫描时间: 262 秒
  扫描目标: C:\Users\XXX\Downloads\Compressed\1119
  计数:
   扫描的项目总数: 21
   - 文件和目录: 21
   - 注册表条目: 0
   - 进程和启动项目: 0
   - 网络和浏览器项目: 0
   - 其他: 0
   - 受信任文件: 0
   - 跳过的文件: 0

   检测到的安全风险总数: 18
   已解决的项目总数: 18
   需要注意的项目总数: 0

已解决的威胁:
Trojan.Gen.MBT
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 病毒
状态: 完全解决
-----------
13 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-01-Msfvenom-aeefe7.dll - 不需要操作
C:\Users\XXX\Downloads\Compressed\1119\231119-02-CobaltStrike-c13012.dll - 不需要操作
C:\Users\XXX\Downloads\Compressed\1119\231119-03-CobaltStrike-9ed78e.exe - 不需要操作
C:\Users\XXX\Downloads\Compressed\1119\231119-14-CobaltStrike-df91d7.exe - 不需要操作
C:\Users\XXX\Downloads\Compressed\1119\231119-07-Quasar-422c25.exe - 不需要操作
C:\Users\XXX\Downloads\Compressed\1119\231119-08-XWorm-5549aa.exe - 不需要操作
C:\Users\XXX\Downloads\Compressed\1119\231119-16-CobaltStrike-fd579e.exe - 不需要操作
CSIDL_PROFILE\downloads\compressed\1119\231119-12-msfvenompyi-0e3521.exe - 不需要操作
C:\Users\XXX\Downloads\Compressed\1119\231119-10-CobaltStrikeGO-dca37c.exe - 不需要操作
C:\Users\XXX\Downloads\Compressed\1119\231119-13-CobaltStrike-0c6f33.exe - 不需要操作
C:\Users\XXX\Downloads\Compressed\1119\231119-15-CobaltStrike-aa3f9c.exe - 不需要操作
C:\Users\XXX\Downloads\Compressed\1119\231119-18-Karius-05b410.exe - 不需要操作
C:\Users\XXX\Downloads\Compressed\1119\231119-05-SmokeLoader-393ec8.exe - 不需要操作
1 个浏览器缓存



Heur.AdvML.A
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 启发式病毒
状态: 完全解决
-----------
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-03-CobaltStrike-9ed78e.exe - 不需要操作
1 个浏览器缓存



Heur.AdvML.A
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 启发式病毒
状态: 完全解决
-----------
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-14-CobaltStrike-df91d7.exe - 不需要操作
1 个浏览器缓存



Infostealer.Calibous
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 启发式病毒
状态: 完全解决
-----------
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-20-44Caliber-f799cc.exe - 不需要操作
1 个浏览器缓存



W32.IRCbot
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 病毒
状态: 需要重新启动
-----------
31 个注册表项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\cscript.exe - 已删除
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\wscript.exe - 已删除
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\->AntiVirusDisableNotify:0 - 已修复
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\->FirewallDisableNotify:0 - 已修复
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\->UpdatesDisableNotify:0 - 已修复
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows->DisableSR:0 - 已修复
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa->AUOptions:3 - 已修复
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\->AntiVirusOverride:0 - 已修复
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\->FirewallOverride:0 - 已修复
HKEY_USERS\S-1-5-19\Software\Microsoft\Windows NT\CurrentVersion\Windows->DisableSR:0 - 已修复
HKEY_USERS\S-1-5-21-3804733370-3046241203-1834487746-1001\Software\Microsoft\Windows NT\CurrentVersion\Windows->DisableSR:0 - 已修复
HKEY_USERS\S-1-5-20\Software\Microsoft\Windows NT\CurrentVersion\Windows->DisableSR:0 - 已修复
HKEY_USERS\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced->ShowSuperHidden:1 - 已修复
HKEY_USERS\S-1-5-21-3804733370-3046241203-1834487746-1001\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced->ShowSuperHidden:1 - 已修复
HKEY_USERS\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced->ShowSuperHidden:1 - 已修复
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\->UacDisableNotify:0 - 已修复
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc->AntiVirusDisableNotify:0 - 已修复
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\->FirewallDisableNotify:0 - 已修复
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\->UpdatesDisableNotify:0 - 已修复
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\->AntiVirusOverride:0 - 已修复
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\->FirewallOverride:0 - 已修复
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\->FirstRunDisabled:0 - 已修复
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\->UacDisableNotify:0 - 已修复
HKEY_USERS\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\->SuperHidden:1 - 已修复
HKEY_USERS\S-1-5-21-3804733370-3046241203-1834487746-1001\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\->SuperHidden:1 - 已修复
HKEY_USERS\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\->SuperHidden:1 - 已修复
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess->Start:2 - 已修复
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa->restrictanonymous:0 - 已修复
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess->Type:32 - 已修复
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wscsvc->Type:32 - 已修复
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv->Type:32 - 已修复
1 个文件
C:\Users\XXX\AppData\Local\Temp\~DF7915D85710DA2524.TMP - 需要重新启动
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-04-BlackMoon-c54bb6.exe - 不需要操作
1 个浏览器缓存



Heur.AdvML.B
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 启发式病毒
状态: 完全解决
-----------
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-07-Quasar-422c25.exe - 不需要操作
1 个浏览器缓存



Trojan.IcedID
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 病毒
状态: 完全解决
-----------
1 个受感染文件
CSIDL_PROFILE\downloads\compressed\1119\231119-11-msfvenompyi-e1ed51.exe - 不需要操作
1 个浏览器缓存



Heur.AdvML.B
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 启发式病毒
状态: 完全解决
-----------
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-08-XWorm-5549aa.exe - 不需要操作
1 个浏览器缓存



Meterpreter
类型: 异常
风险: 中 (中 隐藏, 中 删除, 中 性能, 中 隐私)
类别: 安全风险
状态: 完全解决
-----------
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-09-Msfvenom-8e9e77.exe - 不需要操作
1 个浏览器缓存



Heur.AdvML.B
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 启发式病毒
状态: 完全解决
-----------
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-10-CobaltStrikeGO-dca37c.exe - 不需要操作
1 个浏览器缓存



Scr.Malcode!gdn34
类型: 异常
风险: 低 (低 隐藏, 低 删除, 低 性能, 低 隐私)
类别: 启发式病毒
状态: 完全解决
-----------
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-17-Lokibot-e28eda.exe - 不需要操作
1 个浏览器缓存



Heur.AdvML.B
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 启发式病毒
状态: 完全解决
-----------
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-13-CobaltStrike-0c6f33.exe - 不需要操作
1 个浏览器缓存



Heur.AdvML.B
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 启发式病毒
状态: 完全解决
-----------
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-15-CobaltStrike-aa3f9c.exe - 不需要操作
1 个浏览器缓存



Heur.AdvML.A
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 启发式病毒
状态: 完全解决
-----------
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-18-Karius-05b410.exe - 不需要操作
1 个浏览器缓存



Heur.AdvML.B
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 启发式病毒
状态: 完全解决
-----------
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-19-BlackMoon-31e6ea.exe - 不需要操作
1 个浏览器缓存



Infostealer
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 病毒
状态: 完全解决
-----------
14 个注册表项
HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main->Enable Browser Extensions:yes - 已修复
HKEY_USERS\S-1-5-19\Software\Microsoft\Internet Explorer\Main->Enable Browser Extensions:yes - 已修复
HKEY_USERS\S-1-5-20\Software\Microsoft\Internet Explorer\Main->Enable Browser Extensions:yes - 已修复
HKEY_USERS\.DEFAULT\Software\Microsoft\Internet Explorer\Main->Enable Browser Extensions:yes - 已修复
HKEY_USERS\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced->Hidden:1 - 已修复
HKEY_USERS\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced->Hidden:1 - 已修复
HKEY_USERS\S-1-5-21-3804733370-3046241203-1834487746-1001\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\->NoFolderOptions:0 - 已修复
HKEY_USERS\S-1-5-21-3804733370-3046241203-1834487746-1001\Software\Microsoft\Internet Explorer\Main->Enable Browser Extensions:yes - 已修复
HKEY_USERS\S-1-5-21-3804733370-3046241203-1834487746-1001\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced->Hidden:1 - 已修复
HKEY_USERS\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced->ShowSuperHidden:1 - 已修复
HKEY_USERS\S-1-5-21-3804733370-3046241203-1834487746-1001\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced->ShowSuperHidden:1 - 已修复
HKEY_USERS\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced->ShowSuperHidden:1 - 已修复
HKEY_USERS\S-1-5-21-3804733370-3046241203-1834487746-1001\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer->NoDriveTypeAutoRun:0 - 已修复
HKEY_USERS\S-1-5-21-3804733370-3046241203-1834487746-1001\Software\Microsoft\Windows\CurrentVersion\Policies\System\->DisableRegistryTools:0 - 已修复
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-19-BlackMoon-31e6ea.exe - 不需要操作
1 个浏览器缓存



Heur.AdvML.B
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 启发式病毒
状态: 完全解决
-----------
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-05-SmokeLoader-393ec8.exe - 不需要操作
1 个浏览器缓存



MSIL.KillAV!gen1
类型: 异常
风险: 高 (高 隐藏, 高 删除, 高 性能, 高 隐私)
类别: 启发式病毒
状态: 完全解决
-----------
1 个受感染文件
C:\Users\XXX\Downloads\Compressed\1119\231119-06-AgentTesla-3a4daf.exe - 不需要操作
1 个浏览器缓存





未解决的威胁:
没有未解决的风险
lvzhiwei
发表于 2023-11-19 17:29:54 | 显示全部楼层
心醉咖啡 发表于 2023-11-19 16:45
有强力模式,毒霸现在19了

嗯,至少云响应比之前有进步
心醉咖啡
发表于 2023-11-19 18:04:53 | 显示全部楼层
lvzhiwei 发表于 2023-11-19 17:29
嗯,至少云响应比之前有进步

但是毒霸现在是能云鉴定出东西的还算挺快的,有的不知道是不是云鉴定不是优先项还是某些种类灰的不查杀,怎么扫描都不会有结果
AlphaRabbit
头像被屏蔽
发表于 2023-11-20 06:32:03 | 显示全部楼层


Avast 全灭
高敏感度模式

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Keyang556c
发表于 2023-11-20 09:01:15 | 显示全部楼层
PYAS_Security 发表于 2023-11-19 13:19
之前接入ClamAV失败了,目前使用360云+PYAS本地引擎,本地是自研的

如果接入失敗可以用另一個方式,只是可能很麻煩,批次把clamav的資料加入自己的引擎,然後把網路防護加入urlhause的釣魚網站列表。
540923555
发表于 2023-11-20 09:02:41 | 显示全部楼层
华为才干掉9个
骨灰级小白
发表于 2023-11-20 09:13:26 | 显示全部楼层
小A解压剩3个,扫描又干掉两个,剩下一个微软云拉黑无法运行

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
IamAngry
发表于 2023-11-20 10:17:04 | 显示全部楼层
呵呵大神001 发表于 2023-11-19 12:35
Tehtris 19/20(剩下一个无法运行)
引擎来自eGambit(是他的母公司)官网:https://tehtris.com
...

这个NGAV效果怎么样,我看他们官网直接能买到
神龟Turmi
 楼主| 发表于 2023-11-20 10:56:08 | 显示全部楼层
IamAngry 发表于 2023-11-20 10:17
这个NGAV效果怎么样,我看他们官网直接能买到

只卖欧盟公司 只要你有就好办
呵呵大神001
发表于 2023-11-22 19:54:14 | 显示全部楼层
IamAngry 发表于 2023-11-20 10:17
这个NGAV效果怎么样,我看他们官网直接能买到

需要验证欧盟公司税号
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-19 09:50 , Processed in 0.098134 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表