楼主: DisaPDB
收起左侧

[病毒样本] CobaltStrike 1x

[复制链接]
00006666
发表于 2024-4-9 18:57:42 | 显示全部楼层
UNknownOoo 发表于 2024-4-9 12:22
火绒
手动内存扫描 2x

听说加VMP火绒内存就不报了,扫描也不会报,不过其他杀软几乎会通杀盗版VMP
UNknownOoo
发表于 2024-4-9 19:16:07 | 显示全部楼层
00006666 发表于 2024-4-9 18:57
听说加VMP火绒内存就不报了,扫描也不会报,不过其他杀软几乎会通杀盗版VMP

内存扫不出vmp加固样本的问题好像在某个版本修了

vmp的话通用脱壳确实脱不了,除非特征针对(不过针对单个样本似乎每个杀毒软件都能做到?)
00006666
发表于 2024-4-9 19:18:52 | 显示全部楼层
UNknownOoo 发表于 2024-4-9 19:16
内存扫不出vmp加固样本的问题好像在某个版本修了

vmp的话通用脱壳确实脱不了,除非特征针对(不过针对 ...

我个人不觉得能修,除非黑产作者本身就没有正确使用VMP,比如没有用VMPSDK来虚拟化代码,正常的话VMP在内存中运行也是VMP自定义虚拟化的,就算DUMP出来也不好分析
UNknownOoo
发表于 2024-4-9 19:20:31 | 显示全部楼层
00006666 发表于 2024-4-9 19:18
我个人不觉得能修,除非黑产作者本身就没有正确使用VMP,比如没有用VMPSDK来虚拟化代码,正常的话VMP在内 ...

那估计是后者...就我目前观察黑灰产似乎普遍比较呆(x)
DisaPDB
 楼主| 发表于 2024-4-9 19:48:33 | 显示全部楼层
UNknownOoo 发表于 2024-4-9 19:16
内存扫不出vmp加固样本的问题好像在某个版本修了

vmp的话通用脱壳确实脱不了,除非特征针对(不过针对 ...

不是修了,是给了个新的针对性特征CobaltStrike.I
00006666
发表于 2024-4-9 19:49:47 | 显示全部楼层
本帖最后由 00006666 于 2024-4-9 19:51 编辑
DisaPDB 发表于 2024-4-9 19:48
不是修了,是给了个新的针对性特征CobaltStrike.I

通杀VMP保护?
DisaPDB
 楼主| 发表于 2024-4-9 19:50:34 | 显示全部楼层

通杀CobaltStrike+VMP
至少4.7默认payload会被干掉
00006666
发表于 2024-4-9 19:53:09 | 显示全部楼层
DisaPDB 发表于 2024-4-9 19:50
通杀CobaltStrike+VMP
至少4.7默认payload会被干掉

不过CS shellcode可以自定义加载器来加载,加了VMP之后,内存特征应该都不一样,火绒怎么加的针对性特征
haol
发表于 2024-4-9 20:59:30 | 显示全部楼层
Drweb found Trojan.Siggen28.20859.
tjsh
发表于 2024-4-9 21:01:58 | 显示全部楼层
hz miss
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 22:33 , Processed in 0.111063 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表