楼主: OCTONAUTS
收起左侧

[病毒样本] Farfli

  [复制链接]
t0kenzero
发表于 2024-2-3 13:42:14 | 显示全部楼层
SEP


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
LFERE
发表于 2024-2-3 13:43:11 | 显示全部楼层
本帖最后由 LFERE 于 2024-2-3 14:06 编辑

回错贴编辑
DisaPDB
发表于 2024-2-3 13:44:38 | 显示全部楼层
建议各位解压分卷,目前来看出现了分流解压后文件损坏的问题……
tony099
发表于 2024-2-3 13:44:54 | 显示全部楼层
anxiety520 发表于 2024-2-3 13:41
下午1点25 的报告
UDS:Backdoor.Win32.Lotok.tqj
HEUR:Backdoor.Win32.Zegost.gen

我这边,下到的样本好像和你的不太一样。
t0kenzero
发表于 2024-2-3 13:45:07 | 显示全部楼层
GDHJDSYDH 发表于 2024-2-3 11:42
VT上倒是有15个报毒

你vt跟楼主文件的哈希不一致,这个才是‘

https://www.virustotal.com/gui/f ... 3c88939948c9f0ea0d5
wwwab
发表于 2024-2-3 13:45:58 | 显示全部楼层
本帖最后由 wwwab 于 2024-2-3 13:51 编辑

别吵了,你们得到的样本不是同一个,有一批得到的是损坏样本

估计是分卷的问题

你们上面一部分人测的样本hash不一样

8楼得到的样本,Sha-256以ed95开头:


11楼得到的样本,Sha-256以898c开头:



楼主下放的多引擎查毒,样本Sha-256以898c开头:


同时,898c开头样本威胁情报在多日前就有了

898c开头样本可以正常运行产生行为,ed95开头样本不能运行

对比ed95开头和898c开头样本字符串和二进制数据,unicode字符串和ascii字符串几乎一致:
  1. #+3;CScs
  2. Please wait while Setup is loading...
  3. SysListView32
  4. msctls_progress32
  5. MS Shell Dlg
复制代码
  1. #+3;CScs
  2. msctls_progress32
  3. MS Shell Dlg
  4. SysListView32
  5. Please wait while Setup is loading...
复制代码


故判断,如果你得到的样本sha-256开头为ed95,这是个损坏样本


样本sha-256开头为898c的才是正确的样本

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3人气 +5 收起 理由
岩浆膏cream + 2 感谢纠正,我也搞错了
DisaPDB + 2
anxiety520 + 1

查看全部评分

GDHJDSYDH
发表于 2024-2-3 13:48:30 | 显示全部楼层
本帖最后由 GDHJDSYDH 于 2024-2-3 13:50 编辑
t0kenzero 发表于 2024-2-3 13:45
你vt跟楼主文件的哈希不一致,这个才是‘

https://www.virustotal.com/gui/file/898c6210ee7f3e877d6e ...

我从原本二楼(还是几楼我忘了)的分流下载的,估计下到了损坏的
tony099
发表于 2024-2-3 13:48:35 | 显示全部楼层
本帖最后由 tony099 于 2024-2-3 13:53 编辑
anxiety520 发表于 2024-2-3 13:41
1点整更的数据库 1点25的报告
UDS:Backdoor.Win32.Lotok.tqj
HEUR:Backdoor.Win32.Zegost.gen

我这边下午13:48 ,已经PDM》UDS了

HEUR:Backdoor.Win32.Zegost.gen

UDS:Backdoor.Win32.Lotok.tqj




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hansyu
发表于 2024-2-3 13:49:58 | 显示全部楼层
wwwab 发表于 2024-2-3 13:45
别吵了,你们得到的样本不是同一个,有一批得到的是损坏样本

估计是分卷的问题

写反了

ed95开头样本可以正常运行产生行为,898c开头样本不能运行
wwwab
发表于 2024-2-3 13:51:19 | 显示全部楼层

已修改
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-30 17:01 , Processed in 0.091061 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表