楼主: 侠氕
收起左侧

[可疑文件] 每月一更的财务病毒

  [复制链接]
mmmaoo
发表于 2023-12-25 13:01:17 | 显示全部楼层
江民赤豹 双击:



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
雨过天晴_123
发表于 2023-12-25 13:17:52 | 显示全部楼层
360联网kill
断网miss
UNknownOoo
发表于 2023-12-25 13:18:53 | 显示全部楼层
火绒
扫描:MISS
运行:能特征捉衍生物,但是火绒被摸废了(无法有效处理威胁
  1. 病毒名称:TrojanDropper/Agent.ev
  2. 病毒ID:BF06E190C335F67C
  3. 病毒URL:http://154.91.227.10/mm2.txt
复制代码




X-Sec
扫描:MISS

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
嘿嘿不能说
发表于 2023-12-25 13:20:27 | 显示全部楼层
UNknownOoo 发表于 2023-12-25 13:18
火绒
扫描:MISS
运行:能特征捉衍生物,但是火绒被摸废了(无法有效处理威胁

那个驱动应该就是来干杀软的。。。。。。见9楼
嘿嘿不能说
发表于 2023-12-25 13:23:12 | 显示全部楼层

建议你直接去掉.zip,只保留.exe后缀再试试
秋日之殇
发表于 2023-12-25 13:25:52 | 显示全部楼层
嘿嘿不能说 发表于 2023-12-25 13:23
建议你直接去掉.zip,只保留.exe后缀再试试

就是改后缀后执行的呀,卡巴提示加驱,阻止后触发pdm和回滚。
swizzer
发表于 2023-12-25 13:52:22 | 显示全部楼层
本帖最后由 swizzer 于 2023-12-25 13:54 编辑





  1. 时间;扫描程序;对象类型;对象;检测;操作;用户;信息;哈希;此处首次所见
  2. 2023/12/25 13:49:42;HTTP 过滤器;文件;hxxp://103.106.189.92/KK.TXT;Win32/Packed.FlySFX.A 特洛伊木马;连接已终止;NT AUTHORITY\ANONYMOUS LOGON;尝试通过应用程序访问 Web 时发生事件: D:\Venv\DefaultBox\user\public\pro.exe (20F10A1298766AEF94FFDA47889D33EB466A8225).;4BF7332E5DC487EB5CD859DDCB3650231389C922;2023/12/25 13:49:40
  3. 2023/12/25 13:49:45;文件系统实时防护;文件;D:\Venv\DefaultBox\user\public\KK.exe;Win32/Packed.FlySFX.A 特洛伊木马;已通过删除清除;DESKTOP-CDI061T\Machikado;在通过应用程序创建的新文件上发生了事件: D:\Venv\DefaultBox\user\public\pro.exe (20F10A1298766AEF94FFDA47889D33EB466A8225).;5DFD17127E4E7D635F2CE769A4A9C2574A9FD305;2023/12/25 13:49:40
  4. 2023/12/25 13:49:49;文件系统实时防护;文件;D:\Venv\DefaultBox\user\public\svcer.dll;Win32/Packed.VMProtect.AB 特洛伊木马 的变量;已通过删除清除;DESKTOP-CDI061T\Machikado;在通过应用程序创建的新文件上发生了事件: D:\Venv\DefaultBox\user\public\pro.exe (20F10A1298766AEF94FFDA47889D33EB466A8225).;FFBC6DA04388FDE873341570F9297ADAD76137D6;2023/12/25 13:49:43
  5. 2023/12/25 13:49:56;HTTP 过滤器;文件;hxxp://154.91.227.10/mm.txt;Win32/Kryptik.HOBH 特洛伊木马 的变量;连接已终止;NT AUTHORITY\ANONYMOUS LOGON;尝试通过应用程序访问 Web 时发生事件: D:\Venv\DefaultBox\user\public\pro.exe (20F10A1298766AEF94FFDA47889D33EB466A8225).;834D5D05D7361412DADA35950E98FBEDEF66D7E3;2023/12/25 13:49:49
复制代码


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Hibike
发表于 2023-12-25 14:00:12 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
dustychen1
发表于 2023-12-25 14:14:12 | 显示全部楼层
Dr.Web不出所料又miss了
嘿嘿不能说
发表于 2023-12-25 14:17:26 | 显示全部楼层
本帖最后由 嘿嘿不能说 于 2023-12-25 14:19 编辑
秋日之殇 发表于 2023-12-25 13:25
就是改后缀后执行的呀,卡巴提示加驱,阻止后触发pdm和回滚。

看起来就算是高级清除也并不能完全处理掉驱动和启动项,重启后卡巴还在不断地报毒和阻止启动。




您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-1 16:20 , Processed in 0.095902 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表