楼主: swizzer
收起左侧

[病毒样本] Happy New Year!

  [复制链接]
TimelessTT
发表于 2024-1-1 00:01:57 | 显示全部楼层
hansyu 发表于 2023-12-31 23:41
是双击前扫描能杀,日志显示是云端机学。双击后再手动扫描就不能杀了,重启也不行。
看来是咖啡本身的问 ...

臆测:
针对性免杀x
执行监控漏毒✓
hansyu
发表于 2024-1-1 00:12:01 | 显示全部楼层
本帖最后由 hansyu 于 2024-1-1 00:14 编辑
TimelessTT 发表于 2024-1-1 00:01
臆测:
针对性免杀x
执行监控漏毒✓

问题是双击后连手动扫描也寄掉这就不能理解
不过话说回来,执行监控对那种shellcode代码文件是完全无视的,以至于那种利用True Update的白加黑,没有黑dll的情况下咖啡完全没有办法。

TimelessTT
发表于 2024-1-1 00:39:40 来自手机 | 显示全部楼层
本帖最后由 TimelessTT 于 2024-1-1 00:46 编辑
hansyu 发表于 2024-1-1 00:12
问题是双击后连手动扫描也寄掉这就不能理解
不过话说回来,执行监控对那种shellcode代码文件是完 ...

话说执行前后这个dll有没啥变化...

只能说咖啡防御层面本身就比较单薄
然后还把监控砍了   然后成了硬伤
咖啡应该是只有判定文件可疑才会拉去跑RP-D吧
这种比较另类的白加黑直接抓瞎

hansyu
发表于 2024-1-1 00:57:39 | 显示全部楼层
本帖最后由 hansyu 于 2024-1-1 01:01 编辑
TimelessTT 发表于 2024-1-1 00:39
话说执行前后这个dll有没啥变化...

只能说咖啡防御层面本身就比较单薄

我从虚拟机复制出来算过hash,没有变化。
True Update那类咖啡判定为trusted installer,完全不会跑RP-D。
根据日志主进程exe本体信誉超过85以上的都不会跑RP-D,基本上只要是白加黑都不会跑RP-D,只能靠杀黑dll来防御。除非是先运行一个黑下载器,下载器下载的白加黑可能会因为父进程的下载行为被RP-D判黑,执行补救措施时连带把释放运行的白加黑进程清理掉。

评分

参与人数 1人气 +3 收起 理由
TimelessTT + 3

查看全部评分

GDHJDSYDH
发表于 2024-1-1 01:04:12 | 显示全部楼层
EIS扫描miss,KFA扫描kill 1x dll

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
swizzer + 1

查看全部评分

swizzer
 楼主| 发表于 2024-1-1 01:34:11 | 显示全部楼层
anthonyqian 发表于 2023-12-31 22:37
ESET 0,先发给飞塔看看
————

飞塔处理样本这么随意的吗...
LSPLDD
发表于 2024-1-1 02:18:31 | 显示全部楼层
BD

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
swizzer + 1

查看全部评分

anthonyqian
发表于 2024-1-1 07:58:00 来自手机 | 显示全部楼层
本帖最后由 anthonyqian 于 2024-1-1 09:31 编辑
swizzer 发表于 2024-1-1 01:34
飞塔处理样本这么随意的吗...

飞塔内部估计对响应时间有要求,着急在零点前给结果呢
要求再次分析后,跟随卡巴斯基的步伐了:
We have analyzed the samples you provided and developed the pattern to catch them. We will add detection for these samples in the next regular update.

The samples you submitted will be detected as follows:
UIxMarketPlugin.dll (3312586bd9b19eeb39b2247fe024b9a1) - W32/Loader.B9A1!tr

kuroandsan
发表于 2024-1-1 09:10:04 | 显示全部楼层
fs扫描miss

这玩意检测虚拟机吗?

评分

参与人数 1人气 +1 收起 理由
swizzer + 1

查看全部评分

wenshui1013
发表于 2024-1-1 09:49:27 | 显示全部楼层
escan双击

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
swizzer + 1

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 20:13 , Processed in 0.093625 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表