楼主: UNknownOoo
收起左侧

[病毒样本] 7X

  [复制链接]
wwwab
发表于 2024-3-28 22:47:04 | 显示全部楼层
DisaPDB 发表于 2024-3-28 15:33
看不了一点()

解密之后的array由4D5A开头,是PE文件,然后code.exe会尝试通过内存加载该PE文件,如下图所示:


该PE文件的字节数有8191个,如下图所示:


然后在内存中把该PE文件的Hex都提取出来,如下图所示:


从中不难看出该PE文件也是由.NET编写,如下图所示:



然后通过Hex合成该PE文件,继续通过dnspy进行分析,原始文件名为testpro.dll,有Downloader行为,如下图所示:



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +6 收起 理由
DisaPDB + 3
UNknownOoo + 3

查看全部评分

biue
发表于 2024-3-28 23:22:25 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Jerry.Lin
发表于 2024-3-29 00:02:54 | 显示全部楼层
drweb
  1. Detected threats:
  2. /media/jerry/TOSHIBA EXT/MalwareTest/Kafan/8x/更新.exe - infected with Trojan.DownLoader46.55811‌: Cure (Success)
复制代码
sudfiona
发表于 2024-3-29 00:21:09 | 显示全部楼层
BD精英版静态MISS
双击全部拦截,无法运行

yaokai815
发表于 2024-3-29 10:24:12 | 显示全部楼层
现在金山毒霸kill 5x
火绒kill 7x
360kill 7x

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
yaokai815
发表于 2024-3-29 11:43:21 | 显示全部楼层
瑞星kill  6x

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
DisaPDB
发表于 2024-3-29 11:59:25 | 显示全部楼层
本帖最后由 DisaPDB 于 2024-3-29 13:46 编辑
wwwab 发表于 2024-3-28 22:47
解密之后的array由4D5A开头,是PE文件,然后code.exe会尝试通过内存加载该PE文件,如下图所示:

Base64编码的字符串转换成字节数组,循环操作,对于数组中的每个元素执行XOR
操作数是29,根据这个把Base64提出来写个脚本就行了,不需要动态
脚本我也贴出来了
scottxzt
发表于 2024-3-29 12:56:14 | 显示全部楼层
本帖最后由 scottxzt 于 2024-3-29 13:32 编辑

目前ESET剩余二个,zhe,exe  华林证券

zhe.exe 双击后云隔离

华林双击ESET miss  智量盾报  WIBD:HEUR.SHELLCODE.H00
智量盾是真有些可惜了  
heavencc
发表于 2024-3-29 13:42:42 | 显示全部楼层

请问DeepInstinct的授权是哪里买的呀,我看官网上只有EDR
wwwab
发表于 2024-3-29 17:31:06 | 显示全部楼层
DisaPDB 发表于 2024-3-29 11:59
Base64编码的字符串转换成字节数组,循环操作,对于数组中的每个元素执行XOR
操作数是29,根据这个把Bas ...

这不是给自己添麻烦嘛,一眼ChatGPT写的,而且还是.NET,需要单独另外写一个程序

现在很多样本也很难直接编辑,dnspy反编译出来的有偏差,直接编辑C#方法会报错
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-3 23:14 , Processed in 0.095599 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表