查看: 950|回复: 10
收起左侧

[可疑文件] 待鉴定

[复制链接]
wwwab
发表于 2024-1-16 19:44:08 | 显示全部楼层 |阅读模式
该样本同时命中了火绒的Virus/Grtecs.b 瑞星的Virus.Grtext!1.E5B0(classic) eset的Win32/Agent.NFX Virus 卡巴的Virus.Win32.Agent.gen
特征点应该取自https://bbs.kafan.cn/thread-2255938-1-1.html这批感染型病毒样本,并且确实是有一个.test可疑区段

稍微看了一下,该样本末尾的确添加了一个带MZ头的追加文件,整个样本中的确能找到两个This program cannot be run in DOS mode
追加的文件单独提取出来是https://www.virustotal.com/gui/f ... eb250417e0c/details
火绒和瑞星进行修复后均清除了该部分以及.test区段
但是该文件未发现和之前那批感染型病毒一样的行为,也未匹配之前那批感染型病毒追加的文件的特征
同时,文件修复清除后提示找不到文件Patch.exe,修复清除前正常

然后我再尝试单独删除样本末尾追加的文件,仍然命中火绒和eset的特征(瑞星和卡巴不杀了),然后用火绒修复清除之后发现只是又再删了一小段

再然后火绒那边说是误报

所以非常奇怪,同时命中了4家厂商对之前那个感染型病毒的检出特征、清除特征以及清除方式



这里召唤大佬 @XywCloud @wowocock

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
祸兮福所倚
头像被屏蔽
发表于 2024-1-16 19:45:33 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
tony099
发表于 2024-1-16 19:46:11 | 显示全部楼层
本帖最后由 tony099 于 2024-1-16 19:49 编辑

卡巴web防护拦截,这波卡巴上大分

事件: 检测到恶意对象
用户: DESKTOP-I7475TQ\35987
用户类型: 活动用户
应用程序名称: chrome.exe
应用程序路径: C:\Program Files\Google\Chrome\Application
组件: 安全浏览
结果说明: 检测到
类型: 病毒
名称: Virus.Win32.Agent.gen
精确度: 确切
威胁级别: 高
对象类型: 文件
对象名称: 新回忆武魂.exe
对象路径: https://bbs.kafan.cn/forum.php?m ... 8MjI2NTA0NQ%3D%3D//火绒提取后
对象的 MD5: B421CAE547813C68579B9A5A0DB39081
原因: 专家分析
数据库发布日期: 今天,2024/1/16 17:09:00



祸兮福所倚
头像被屏蔽
发表于 2024-1-16 19:47:48 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
DisaPDB
发表于 2024-1-16 19:49:55 | 显示全部楼层
本帖最后由 DisaPDB 于 2024-1-16 19:53 编辑

看样子是本地拉黑报法

有点意思,360没有命中感染性病毒特征,但是年久失修的红伞居然检出了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
z80405789
发表于 2024-1-16 19:53:32 | 显示全部楼层
应该都能杀吧

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
XywCloud
发表于 2024-1-16 20:15:07 | 显示全部楼层
文件确实是被感染了啊,只不过这个感染型感染后的文件并不具备感染其他文件的能力(还有一些感染型则是间接具备)
我们瑞星的检测逻辑里要求里面有个额外的PE,因为这是感染型的主要目的(这个PE会在进入程序原始流程前在内存中加载)
“Can't find Patch.exe”是原始程序本身的逻辑,出现这个反而证明修复对了
wwwab
 楼主| 发表于 2024-1-16 20:20:05 | 显示全部楼层
XywCloud 发表于 2024-1-16 20:15
文件确实是被感染了啊,只不过这个感染型感染后的文件并不具备感染其他文件的能力(还有一些感染型则是间接 ...

那奇怪了,火绒那边又说怀疑是误报先排除了,@火绒工程师 ,360也没检出感染型,我看着好不对劲
biue
发表于 2024-1-16 21:54:09 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
GDHJDSYDH
发表于 2024-1-16 23:12:18 | 显示全部楼层
EIS下载杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-8 02:04 , Processed in 0.129282 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表