楼主: 落华无痕
收起左侧

[病毒样本] 同一台电脑提取的可疑驱动hwperf.sys及exe

  [复制链接]
biue
发表于 2024-3-20 22:40:05 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Eset小粉絲
发表于 2024-3-20 22:56:22 | 显示全部楼层
.dat文件
解压密码:99B2328D3FDF4E9E98559B4414F7ACB9
卡巴通杀了
HEUR:Trojan.Script.Lua.a

.sys
HEUR:Rootkit.Win64.Agent.gen
tdsskiller
发表于 2024-3-20 22:57:39 | 显示全部楼层
yysy看了火绒的报告,为了对付微软签名机制搞个ollvm有点秀的@DisaPDB

评分

参与人数 1人气 +1 收起 理由
DisaPDB + 1 是这样的

查看全部评分

pal家族
发表于 2024-3-20 23:35:54 | 显示全部楼层
Eset小粉絲 发表于 2024-3-20 22:56
.dat文件
解压密码:99B2328D3FDF4E9E98559B4414F7ACB9
卡巴通杀了

啥时候竟然杀了sys
之前上报都是没法分析
Eset小粉絲
发表于 2024-3-20 23:37:31 | 显示全部楼层
pal家族 发表于 2024-3-20 23:35
啥时候竟然杀了sys
之前上报都是没法分析

不同分析师

OpenTIP目前还没拉黑,我再看看如何。
或许可以喷一下
pal家族
发表于 2024-3-20 23:39:00 | 显示全部楼层
Eset小粉絲 发表于 2024-3-20 23:37
不同分析师

OpenTIP目前还没拉黑,我再看看如何。

我这边也还没报毒呢
GDHJDSYDH
发表于 2024-3-21 00:24:10 | 显示全部楼层
EIS干掉了数个,sys驱动被静态干掉

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
驭龙
发表于 2024-3-21 00:27:21 | 显示全部楼层
笑死了,诺顿果然信任了驱动,万劫不复,无可救药

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wowocock
发表于 2024-3-21 09:45:20 | 显示全部楼层
tdsskiller 发表于 2024-3-20 22:57
yysy看了火绒的报告,为了对付微软签名机制搞个ollvm有点秀的@DisaPDB

其实没啥的,就是加了LLVM确实不好分析了。不过技术原理都那样,基本都是被用烂的技术。用急救箱查杀即可。
DisaPDB
发表于 2024-3-21 10:07:23 | 显示全部楼层
tdsskiller 发表于 2024-3-20 22:57
yysy看了火绒的报告,为了对付微软签名机制搞个ollvm有点秀的@DisaPDB

其实是有通用的逆平坦化方法的……但是这个工程量还是很大
(1)函数的开始地址为序言的地址;
(2)序言的后继块为主分发器;
(3)后继为主分发器的块为预处理器;
(4)后继为预处理器的块为真实块;
(5)无后继的块为retn块;
(6)剩下的为无用块

评分

参与人数 1人气 +3 收起 理由
yy688go + 3 版区有你更精彩: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-16 09:22 , Processed in 0.110695 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表