查看: 3988|回复: 32
收起左侧

[病毒样本] 深深地感受到世界是个草台班子

  [复制链接]
784696777
发表于 2024-2-23 20:11:53 | 显示全部楼层 |阅读模式
本帖最后由 784696777 于 2024-2-23 20:44 编辑




在B站看到一个叫NoEscape的老毒,找到了它的样本,大多数杀毒软件应该都入库了。在文件末尾加了几个空格,很多杀毒软件就不杀了。真就都在搞md5杀毒?带1的是改过的。

简单测了几个
改了还杀的:卡巴、360、腾讯、智量
改了就不杀的:
火绒:主防有阻止提示,但我这里拦不住,第一、第二个阻止点过之后就自动重启了
金山:主防有阻止提示,因为第一步就是“阻止并关闭”,所以没事
2345、华为:没有任何提示

大伙儿丢虚拟机双击试试吧。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
DisaPDB
发表于 2024-2-23 20:21:32 | 显示全部楼层
本帖最后由 DisaPDB 于 2024-2-23 20:25 编辑

火绒拉黑是局部敏感hash
但是填充末尾就炸了

顺便 谁在搞md5杀毒 一目了然

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
UNknownOoo
发表于 2024-2-23 20:23:05 | 显示全部楼层
没有通杀的必要呗...

火绒
运行:
单步拦截一系列行为后主防捉
  1. 防护项目:关闭UAC
  2. 操作类型:修改
  3. 数据内容:0x00000000 (0)
  4. 目标注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA
  5. 操作结果:已阻止

  6. 防护项目:注册表编辑器屏蔽配置项
  7. 操作类型:修改
  8. 数据内容:0x00000001 (1)
  9. 目标注册表:HKEY_USERS\S-1-5-21-2358378876-2357486606-955946799-500\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools
  10. 操作结果:已阻止

  11. 防护项目:系统目录
  12. 目标文件:C:\Windows\winnt32.exe
  13. 操作结果:已阻止

  14. 防护项目:Winlogon Userinit项
  15. 操作类型:修改
  16. 数据内容:C:\Windows\system32\userinit.exe,C:\Windows\winnt32.exe
  17. 目标注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
  18. 操作结果:已阻止

  19. 病毒名称:Malware/Generic.B!2
  20. 病毒路径:C:\Users\Administrator\Desktop\NoEscape1.exe
  21. 操作结果:已处理,删除文件
复制代码
swizzer
发表于 2024-2-23 20:24:36 | 显示全部楼层
对这个样本只拉黑hash ≠ 对所有样本都只拉黑hash

顺便,ESET kill all
GreatMOLA
发表于 2024-2-23 20:28:10 | 显示全部楼层
MD

改过的: Trojan:Script/Wacatac.B!ml; 原样本: Trojan:Script/Sabsik.FL.A!ml.
神秘鬼
发表于 2024-2-23 20:28:52 | 显示全部楼层
fsp   清空

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
784696777
 楼主| 发表于 2024-2-23 20:29:15 | 显示全部楼层
本帖最后由 784696777 于 2024-2-23 20:41 编辑
UNknownOoo 发表于 2024-2-23 20:23
没有通杀的必要呗...

火绒

我虚拟机里双击,火绒没防住,可能有一步阻止点慢了。

又测了一下,点慢点真拦不住
dght432
发表于 2024-2-23 20:32:43 | 显示全部楼层
vt上一堆杀毒软件报毒啊
784696777
 楼主| 发表于 2024-2-23 20:38:25 | 显示全部楼层
swizzer 发表于 2024-2-23 20:24
对这个样本只拉黑hash ≠ 对所有样本都只拉黑hash

顺便,ESET kill all

道理是这个道理,但真就只拉黑hash也太弱智了
784696777
 楼主| 发表于 2024-2-23 20:47:06 | 显示全部楼层
dght432 发表于 2024-2-23 20:32
vt上一堆杀毒软件报毒啊

所以只有国内有几家草台班子是吧

评分

参与人数 1人气 +1 收起 理由
swizzer + 1

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-2 14:29 , Processed in 0.110570 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表