楼主: wwwab
收起左侧

[可疑文件] 可疑驱动 火绒报Rootkit/Agent.dy

  [复制链接]
沧桑浪子
发表于 2024-3-11 15:54:22 | 显示全部楼层
类型:
木马程序(Trojan.Generic)

描述:
木马通常利用系统的漏洞,绕过系统防御,达到:盗取账号、窃取资料、篡改文件、破坏数据的目的。
经过360安全中心检验,此文件是木马,建议您立即处理。

扫描引擎:
360云查杀引擎

文件路径:
F:\360SANDBOX\SHADOW\03\hwperf\hwperf.sys

文件指纹(MD5):
f2002b81af3e10ef51a702aa4fadea1f
wowocock
发表于 2024-3-12 11:17:45 | 显示全部楼层

应该采用了某种特殊的壳,反汇编看不出来。而且动态加载失败,可能需要配套的其他模块。如果不是反外{过}{滤}挂的基本就是有问题的。

评分

参与人数 1人气 +3 收起 理由
tdsskiller + 3

查看全部评分

DisaPDB
发表于 2024-3-12 12:04:42 | 显示全部楼层
wowocock 发表于 2024-3-12 11:17
应该采用了某种特殊的壳,反汇编看不出来。而且动态加载失败,可能需要配套的其他模块。如果不是反外{过} ...

这种看着像是控制流混淆吧,有没有通用的逆平坦化方法
失控的指令
发表于 2024-3-14 20:42:58 来自手机 | 显示全部楼层
能通过工具加载吗,还是说需要特定的exe
烈焰飞雪
发表于 2024-3-14 21:30:20 | 显示全部楼层
Avast miss
ANY.LNK
发表于 2024-3-16 18:22:38 | 显示全部楼层
微软回复说没有找到恶意行为,另外,我手动看了下静态,执行流混乱一大堆,而且没有找到什么明显的特征性代码……
wwwab
 楼主| 发表于 2024-3-17 11:10:32 | 显示全部楼层
腾讯电脑管家也添加通杀特征了 Rootkit.Win64.Agent_l.16001144
wwwab
 楼主| 发表于 2024-3-21 06:42:55 | 显示全部楼层
anthonyqian 发表于 2024-3-10 11:06
飞塔老哥说安全。
Dear Customer,

Thank you for submitting the samples to Fortinet.
Based on our deeper analysis, the samples you submitted will be detected as follows:
71950fa39a3d2fdace643f1671413ac4 hwperf (2).sys - <W64/NtRootKit.A!tr>
caf6da65eb30680a02c2f21f52f635d0 hwperf4.sys - <W64/NtRootKit.A!tr>
eb8c359244704449f1cbf70330caec50 hwperf3.sys - <W64/NtRootKit.A!tr>
f2002b81af3e10ef51a702aa4fadea1f hwperf.sys - <W64/NtRootKit.A!tr>

The signature will be included in the next regular update.
If for any reason you believe that the files are still not being detected, please let us know.
wwwab
 楼主| 发表于 2024-3-21 18:09:46 | 显示全部楼层
ANY.LNK 发表于 2024-3-16 18:22
微软回复说没有找到恶意行为,另外,我手动看了下静态,执行流混乱一大堆,而且没有找到什么明显的特征性代 ...

成了


Analyst comments:
We have reviewed the files and added malware detections for them to the next definition update. The latest definition information is available here: https://docs.microsoft.com/microsoft-365/security/defender-endpoint/manage-updates-baselines-microsoft-defender-antivirus  Thank you for contacting Microsoft.


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2024-3-24 15:13:17 | 显示全部楼层
本帖最后由 swizzer 于 2024-3-24 15:15 编辑
DisaPDB 发表于 2024-3-12 12:04
这种看着像是控制流混淆吧,有没有通用的逆平坦化方法

SSA展开然后污点分析

但是碰上具体案例大概率还得手操
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-28 03:43 , Processed in 0.099725 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表