查看: 971|回复: 16
收起左侧

[病毒样本] #Latrodectus

[复制链接]
t0kenzero
发表于 2024-4-26 16:51:13 | 显示全部楼层 |阅读模式
先上VT(12/63)


面对里面的360total.dll NGAV几乎全军覆没



下载地址
https://cloud.rhinelab.io/s/l5i5

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
DisaPDB + 1 精品文章

查看全部评分

西风萧雨
发表于 2024-4-26 16:59:25 | 显示全部楼层
本帖最后由 西风萧雨 于 2024-4-26 17:40 编辑

360未知  双击报了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
莒县小哥
发表于 2024-4-26 17:05:25 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
DisaPDB
发表于 2024-4-26 17:14:29 | 显示全部楼层
本帖最后由 DisaPDB 于 2024-4-26 18:00 编辑

360 隐藏规则

  1. 时间        操作        说明        次数
  2. 2024-04-26 17:13:58        [已阻止]          进程创建        防护 1 次
  3. 详细描述:
  4. 进程:C:\Windows\Installer\MSI8DD0.tmp
  5. 动作:进程创建
  6. 路径:C:\Windows\System32\rundll32.exe
  7. 风险文件:C:\Windows\System32\rundll32.exe
  8. 拦截补充描述:为了您的上网安全,如果您不认识此程序,请阻止此操作。

  9. 防护信息: AD|1, 4|10, 60, 60||

  10. 时间        操作        说明        次数
  11. 2024-04-26 17:14:04        [自动阻止]          模拟按键        防护 1 次
  12. 详细描述:
  13. 进程:C:\Windows\System32\msiexec.exe "C:\Windows\System32\msiexec.exe" /i "C:\Users\Administrator\Desktop\8041a15e27c785f2adcce9e8c643f5cc619b52e50cd36ff043d13c4089ce1cad.msi" , (1, 24)
  14. 动作:模拟按键
  15. 路径:*
复制代码
手动rundll32启动 拦截DCOM持久化操作(这东西好像是个360ts的patch?)
  1. 时间        操作        说明        次数
  2. 2024-04-26 17:28:52        [已阻止]          DCOMCallback        防护 1 次
  3. 详细描述:
  4. 进程:C:\Windows\System32\rundll32.exe
  5. 动作:DCOM调用
  6. 路径:
  7. 风险文件:C:\Users\Administrator\Desktop\360total.dll
  8. 拦截补充描述:计划任务会被Windows系统定时启动,木马经常以此来自动运行。增加可疑计划任务可能会导致电脑感染木马。如果不是您主动修改,请阻止。

  9. 防护信息: AD|83, 10016|30, 30, -1||
复制代码

火绒6
  1. 病毒名称:TrojanSpy/IcedId.n
  2. 病毒ID:41D97D3F0E26379E
  3. 病毒路径:C:\Users\Administrator\Desktop\360total.dll
  4. 操作类型:修改
  5. 操作结果:已处理,删除文件

  6. 进程ID:2092
  7. 操作进程:C:\Windows\explorer.exe
  8. 操作进程命令行:C:\Windows\Explorer.EXE
  9. 父进程ID:1432
  10. 父进程:C:\Windows\System32\userinit.exe
复制代码






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
huicuan
发表于 2024-4-26 17:27:13 | 显示全部楼层
卡巴下载解压杀
偶偶偶114514
发表于 2024-4-26 17:32:47 | 显示全部楼层
本帖最后由 偶偶偶114514 于 2024-4-26 17:40 编辑

cp k
pal家族
发表于 2024-4-26 17:41:39 | 显示全部楼层
本帖最后由 pal家族 于 2024-4-26 17:43 编辑
DisaPDB 发表于 2024-4-26 17:14
360 隐藏规则

手动rundll32启动 拦截DCOM持久化操作

我还是觉得你楼上那个报毒名称是拼起来的iceid后面跟个四个字母,怎么说也是传统特征码入库或者md5入库啊,总不是他家的AL特征库的家族分类能力这么强的嘛
DisaPDB
发表于 2024-4-26 17:44:01 | 显示全部楼层
pal家族 发表于 2024-4-26 17:41
我还是觉得你楼上那个报毒名称是拼起来的iceid后面跟个四个字母,怎么说也是传统特征码入库或者md5入库啊 ...

确实

但VT上也没有aiScore这个报法

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2024-4-26 17:54:40 | 显示全部楼层
DisaPDB 发表于 2024-4-26 17:44
确实

但VT上也没有aiScore这个报法

其实也有
一个叫MAX的 报毒就是Aiscore=十位数
然后弹力报毒是moderate Confidence 铁壳在vt是报ML.Attribute.HighConfidence
然后,,就,随便拼一下?? 哈哈瞎猜的
DisaPDB
发表于 2024-4-26 17:59:02 | 显示全部楼层
pal家族 发表于 2024-4-26 17:54
其实也有
一个叫MAX的 报毒就是Aiscore=十位数
然后弹力报毒是moderate Confidence 铁壳在vt是报ML.Att ...

问题在于这个样本MAX和弹性根本没报,铁壳报的不是ML而是Scr.Malcode!gen137
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-7 21:58 , Processed in 0.133620 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表