查看: 1512|回复: 16
收起左侧

[病毒样本] FakeAPP 9X

[复制链接]
hsks
发表于 2024-1-8 00:26:02 | 显示全部楼层 |阅读模式

评分

参与人数 7人气 +14 收起 理由
Eset小粉絲 + 2 搜集辛苦了!
沈志鸣 + 3 版区有你更精彩: )
swizzer + 1
GreatMOLA + 3 hsks!
hansyu + 1 淡定

查看全部评分

UNknownOoo
发表于 2024-1-8 00:36:07 | 显示全部楼层
本帖最后由 UNknownOoo 于 2024-1-8 01:13 编辑

火绒
扫描:5X
  1. 扫描文件:9
  2. 发现风险:5
  3. 已处理风险:0
  4. 病毒详情:
  5. 风险路径:C:\Users\UnknownOoo\Downloads\Compressed\FakeAPPs 9X\aijiaoyi.exe, 病毒名:TrojanDropper/Agent.qe, 病毒ID:93d62ed87ec948f2, 处理结果:暂不处理
  6. 风险路径:C:\Users\UnknownOoo\Downloads\Compressed\FakeAPPs 9X\jiemaabb.msi >> a.bat, 病毒名:Trojan/BAT.Starter.at, 病毒ID:060898d156c0c897, 处理结果:暂不处理
  7. 风险路径:C:\Users\UnknownOoo\Downloads\Compressed\FakeAPPs 9X\Setfeixiaohao.exe, 病毒名:TrojanDropper/Agent.qe, 病毒ID:93d62ed87ec948f2, 处理结果:暂不处理
  8. 风险路径:C:\Users\UnknownOoo\Downloads\Compressed\FakeAPPs 9X\TH-CS-7-3.msi, 病毒名:HEUR:TrojanDropper/HiJack.b, 病毒ID:7eaa440bea8faeb2, 处理结果:暂不处理
  9. 风险路径:C:\Users\UnknownOoo\Downloads\Compressed\FakeAPPs 9X\Ywwsetup.msi >> ACETrace.dll, 病毒名:Trojan/Generic!122E088C352F63B6, 病毒ID:122e088c352f63b6, 处理结果:暂不处理
复制代码

运行:
aicoinx64-4.1.7.exe -> MISS


cloudchat.exe -> 特征捉衍生物
  1. 病毒名称:HVM:TrojanDropper/Agent.m
  2. 病毒ID:B2AAFC67595AB5E8
  3. 病毒路径:C:\Program Files (x86)\sdg\sfdggfsg\ytl6.exe
复制代码

Enigma.msi -> 似乎被拦截,但是日志没有记录

win32-quickq-e1.msi ->  拉黑(特征)衍生物
  1. 病毒名称:Trojan/Generic!8B9C7E5EA4FC12A3
  2. 病毒ID:8B9C7E5EA4FC12A3
  3. 病毒路径:C:\ProgramData\7Q1aG\8iWDa@e1\filter_installer_biz.dll
复制代码
  1. 病毒详情:
  2. 风险路径:C:\Users\UnknownOoo\Downloads\filter_installer_biz.dll, 病毒名:Trojan/ShellLoader.ei, 病毒ID:6a2be8cded32869a, 处理结果:已处理,删除文件
复制代码

X-Sec
扫描:1X
  1. ---------------------
  2. 2024/01/08 00:33:01 Threat Detected: C:\Users\UnknownOoo\Downloads\Compressed\FakeAPPs 9X\Setfeixiaohao.exe -- [xave-cloud] Trojan.Generic
复制代码





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Baby小尧
发表于 2024-1-8 00:47:09 | 显示全部楼层
本帖最后由 Baby小尧 于 2024-1-8 01:01 编辑

ESET扫描kill 3x liveguard kill 1x时间;扫描程序;对象类型;对象;检测;操作;用户;信息;哈希;此处首次所见2024/1/8 0:48:21;ESET LiveGuard;文件;C:\Users\1\Desktop\FakeAPPs 9X\aijiaoyi.exe;ESET LiveGuard 可疑应用程序;已删除;;;9D7F37A43EAF34F610B8651B7931C5C71F8758F9;2024/1/7 23:48:11

样本aicoinx64-4.1.7.exe双击内存杀   时间;扫描程序;对象类型;对象;检测;操作;用户;信息;哈希;此处首次所见2024/1/8 0:48:37;高级内存扫描程序;文件;系统内存 > WebUnion.exe(8344);Win32/Spy.Delf.RAD 特洛伊木马 的变量;已包含被感染的文件 (下次重新启动后);;;46E6772629C547634537D739B169A880338D95EF;

样本jiemaabb双击拦截  时间;扫描程序;对象类型;对象;检测;操作;用户;信息;哈希;此处首次所见
2024/1/8 0:53:40;文件系统实时防护;文件;C:\Users\1\AppData\Roaming\line\tiak.exe;Win32/Packed.VMProtect.ACR 特洛伊木马 的变量;已通过删除清除;DESKTOP-V7UPBEB\1;在通过应用程序创建的新文件上发生了事件: C:\Users\1\AppData\Roaming\line\WinRAR.exe (A56BAB6F439E105BAFA212A8AC907EF6019ADFE7).;A7462759949A4A419EC9FBFA8AE15888FF7B2053;2024/1/8 0:53:38

总计6x

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
UNknownOoo
发表于 2024-1-8 01:08:39 | 显示全部楼层
华为乾坤
扫描:1X
  1. 扫描文件:9
  2. 发现风险:1
  3. 已处理风险:1
  4. 病毒详情:
  5. 病毒名称:Win32.Trojan.NN_@t1.9800,病毒文件名称:Ywwsetup.msi,病毒文件路径:C:\Users\Administrator\Desktop\FakeAPPs 9X\,病毒等级:中,病毒类型:木马病毒,病毒发现时间:2024-01-08 00:48:45,处置结果:处置成功,处置动作:隔离
复制代码

运行:剩下MISS ALL

aicoinx64-4.1.7.exe -> MISS


aijiaoyi.exe -> MISS


cloudchat.exe -> MISS

Enigma.msi -> MISS


jiemaabb.msi -> MISS


win32-quickq-e1.msi -> MISS


Setfeixiaohao.exe -> MISS


TH-CS-7-3.msi -> MISS


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
117054487
发表于 2024-1-8 02:19:13 | 显示全部楼层
本帖最后由 117054487 于 2024-1-8 02:46 编辑

卡巴
jiemaabb.exe--misss
Setfeixiaohao---手动扫描mem检测
Ywwsetup---高级清除,heur衍生物,黑dllmiss
BEST
jiemaabb.msi--HyperDetect 机器学习检测到威胁. 访问该文件被拒绝。
jiemaabb.msi=>(zip (Rescan 0))=>tiak.exe 是恶意软件 Gen:Illusion.Wrangler.2.36.2.2010200

aijiaoyi.exe---C:\Users\123456\AppData\Roaming\aijiaoyi FC-LLC\aijiaoyi 2.6.1.0\install\setup1.cab=>webres.dll_1 是恶意软件 Trojan.GenericKD.71089064

Setfeixiaohao.exe----实时防护检测到威胁。该文件已被删除。C:\Users\123456\AppData\Roaming\IFProtects\lWAbout\webres.dll 是恶意软件 Trojan.GenericKD.71089064

TH-CS-7-3.msi----实时防护检测到威胁。该文件已被删除。C:\Windows\Installer\MSI42AB.tmp 是恶意软件 Gen:Variant.Lazy.393350

Ywwsetup.msi---高级威胁防护阻止了一个恶意进程。进程路径: C:\ProgramData\YWW\dllhost.exe. 威胁名称: ATC.SuspiciousBehavior.75879F67495A0DD6.
win32-67-quickq.exe---高级威胁防护阻止了一个恶意进程。进程路径: C:\ProgramData\win32-67-quickq.exe. 威胁名称: ATC.SuspiciousBehavior.75879F67462F3CB8.

其余miss

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心醉咖啡
发表于 2024-1-8 08:14:16 | 显示全部楼层
360扫描miss

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
莒县小哥
发表于 2024-1-8 09:49:26 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
DisaPDB
发表于 2024-1-8 10:08:23 | 显示全部楼层
本帖最后由 DisaPDB 于 2024-1-8 11:59 编辑

360:1
考虑一下火绒
那个egema.exe是有点东西的……可能使用NtSetInformationProcess函数将自身进程改成系统进程,试图结束或关闭就蓝屏

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hhhq316
头像被屏蔽
发表于 2024-1-8 10:29:10 | 显示全部楼层
蜘蛛 江民 EMSI扫描Miss
18qaz
发表于 2024-1-8 11:14:56 | 显示全部楼层
好家伙,iobit malware fighter变成malware helper
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-8 22:24 , Processed in 0.137423 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表