楼主: QVM360
收起左侧

[病毒样本] MedusaLocker加壳测试

  [复制链接]
你开心就好
发表于 2024-6-23 12:55:54 | 显示全部楼层
隔山打空气 发表于 2024-6-23 12:22
不能确保正常运行的话意义就少了很多(

之前确实有不少为了免杀套壳结果憋死了(损坏

这种的 应该就属于不管病毒死活 为加壳而加壳
winter0203
发表于 2024-6-23 12:57:42 | 显示全部楼层
我刚刚试了下在实体机运行 全部都打开失败 目前电脑一切正常
user114514
发表于 2024-6-23 13:14:34 | 显示全部楼层
蜘蛛扫描6Trojan.DownLoader33.34694
Trojan.DownLoader33.34694
BackDoor.Bifrost.15005
Trojan.Inject3.4985
Trojan.DownLoader33.34694
Trojan.DownLoader33.34694
Checking: packed.zip
Engine version: 7.0.65.5230
Total virus-finding records: 12029639
File size: 9.05 MB
File MD5: ab6ee76140dc11a8c85e7b2e41c6f3c3

packed.zip - archive ZIP
>packed.zip/packed/packed/medusa.exe infected with Trojan.DownLoader33.34694
>packed.zip/packed/packed/medusa_aspack.exe packed by FLY-CODE
>>packed.zip/packed/packed/medusa_aspack.exe infected with Trojan.DownLoader33.34694
>packed.zip/packed/packed/medusa_encryptEXE.exe infected with BackDoor.Bifrost.15005
>packed.zip/packed/packed/medusa_enigma.exe packed by ENIGMA
>>packed.zip/packed/packed/medusa_enigma.exe packed by FLY-CODE
>>>packed.zip/packed/packed/medusa_enigma.exe packed by BINARYRES
>>>>packed.zip/packed/packed/medusa_enigma.exe infected with Trojan.Inject3.4985
>packed.zip/packed/packed/medusa_upx.exe packed by UPX
>>packed.zip/packed/packed/medusa_upx.exe infected with Trojan.DownLoader33.34694
>packed.zip/packed/packed/medusa_vmp.exe - Ok
>packed.zip/packed/packed/medusa_zprotect.exe packed by PESTUB
>>packed.zip/packed/packed/medusa_zprotect.exe packed by PESTUB
>>>packed.zip/packed/packed/medusa_zprotect.exe packed by FLY-CODE
>>>>packed.zip/packed/packed/medusa_zprotect.exe packed by ZPROTECT
>>>>>packed.zip/packed/packed/medusa_zprotect.exe infected with Trojan.DownLoader33.34694



BitterLotus
发表于 2024-6-23 13:16:57 | 显示全部楼层
本帖最后由 BitterLotus 于 2024-6-23 13:18 编辑

DI All


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
haol
发表于 2024-6-23 13:25:09 | 显示全部楼层
Avira found 7 threats as below

packed.zip/medusa.exe        TR/FileCoder.mbmgm
packed.zip/medusa_aspack.exe        TR/Crypt.ASPM.Gen
packed.zip/medusa_encryptEXE.exe        HEUR/AGEN.1363722
packed.zip/medusa_enigma.exe        HEUR/AGEN.1314144
packed.zip/medusa_upx.exe        HEUR/AGEN.1314840
packed.zip/medusa_vmp.exe        TR/Redcap.qfztc
packed.zip/medusa_zprotect.exe        TR/AVI.MedusaLocker.hgyul
DisaPDB
发表于 2024-6-23 13:54:39 | 显示全部楼层
你开心就好 发表于 2024-6-23 12:53
https://mp.weixin.qq.com/s/DDp0EqzSnmFZAHMYuEWjLw
那也就是说 这种 也就是带壳取特征啦?

VMP只是通用机脱不了,你真要手动算偏移量修IAT那当然没问题
但是也要很高的技术力
Dream-XJ
发表于 2024-6-23 14:10:12 | 显示全部楼层
BEST 清空
00006666
发表于 2024-6-23 14:41:21 | 显示全部楼层
你开心就好 发表于 2024-6-23 12:53
https://mp.weixin.qq.com/s/DDp0EqzSnmFZAHMYuEWjLw
那也就是说 这种 也就是带壳取特征啦?

这种不能算是脱壳,火绒脱壳并不能把VMP加壳还原到原始代码,但是它可以获取一些查杀特征
你开心就好
发表于 2024-6-23 14:56:52 | 显示全部楼层
00006666 发表于 2024-6-23 14:41
这种不能算是脱壳,火绒脱壳并不能把VMP加壳还原到原始代码,但是它可以获取一些查杀特征

涨知识了
但是他们(厂商)那边写脱壳 而且举例专门针对VMP壳保护的驱动
你开心就好
发表于 2024-6-23 14:58:53 | 显示全部楼层
DisaPDB 发表于 2024-6-23 13:54
VMP只是通用机脱不了,你真要手动算偏移量修IAT那当然没问题
但是也要很高的技术力

谢谢 长见识了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-9-8 09:27 , Processed in 0.093550 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表