查看: 1209|回复: 13
收起左侧

[病毒样本] FakeAPP 14X

[复制链接]
hsks
发表于 2024-6-23 23:02:26 | 显示全部楼层 |阅读模式
本帖最后由 hsks 于 2024-6-24 00:53 编辑

还是照顾下特殊用户的需求,继续搜集算了(
经历昨天的教训,这次无论我再懒都要查看一下样本内部的payload修改日期,还要剔除一些相同payload的,就不给某些杀软留面子了(
这次会把相关钓鱼网站整理出来
https://bbs.kafan.cn/thread-2270339-1-1.html
分拣好累(
搜集方式:bing+谷歌上的钓鱼网站(隔壁毒网贴一堆钓鱼,实际很多是相同payload的)
捡了两个昨天发的但杀软没来得及拉黑的(果然昨天还是发太多了吗...)
彩蛋(昨天的样本):

你抄我抄大家抄(
https://www.123pan.com/s/FJUmjv-IOqN.html
https://wormhole.app/q44ao#BY_0kb1FYxjmAuP3PkJbhw
https://f.ws59.cn/f/efft2igmj6y
https://pan.huang1111.cn/s/yVvjF6

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +6 收起 理由
UNknownOoo + 3
隔山打空气 + 3

查看全部评分

biue
发表于 2024-6-24 00:56:41 | 显示全部楼层
腾讯电脑管家 2X

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
t0kenzero
发表于 2024-6-24 01:04:51 | 显示全部楼层
本帖最后由 t0kenzero 于 2024-6-24 17:25 编辑

DI 13X
Miss Google Chrome



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心醉咖啡
发表于 2024-6-24 02:32:56 | 显示全部楼层
金山毒霸算2个
  1. 扫描时间:[2024-06-24 02:24:24]
  2. 扫描用时:[00:05:25]
  3. 扫描类型:自定义查杀
  4. 扫描文件总数:14
  5. 扫描速度:1文件/秒
  6. 发现威胁:3个
  7. 清除威胁:3个
  8. =============================================
  9. [2024-06-24 02:30:57]
  10. 威胁:e:\浏览器下载\6.24\wechat-pc.msi/<a:compound>/_fa0b00c04ff1743ec1b67a1639ef8ea5/<a:cab>/_c83aad797a7a4fe6b58d3bc14460af9a
  11. 类型:win32.trojan.loader.gen.(kcloud)
  12. 处理方式:删除

  13. [2024-06-24 02:30:57]
  14. 威胁:e:\浏览器下载\6.24\易翻译.msi/<a:compound>/disk1.cab/<a:cab>/letspro.exe_2
  15. 类型:malware.kb.a.919
  16. 处理方式:需要处理

  17. [2024-06-24 02:30:57]
  18. 威胁:e:\浏览器下载\6.24\易翻译.msi/<a:compound>/disk1.cab/<a:cab>/letspro.exe_3
  19. 类型:malware.kb.a.919
  20. 处理方式:需要处理

复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
莒县小哥
发表于 2024-6-24 08:03:54 | 显示全部楼层
本帖最后由 莒县小哥 于 2024-6-24 08:09 编辑

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
UNknownOoo
发表于 2024-6-24 10:12:14 | 显示全部楼层
本帖最后由 UNknownOoo 于 2024-6-24 10:33 编辑

火绒6(未开高级启发

受不了了,关键进程防护误报一堆,防又防不住(


扫描:3x
  1. 病毒库时间:2024-06-20 17:54
  2. 开始时间:2024-06-24 09:57
  3. 总计用时:00:04:10
  4. 扫描对象:14882
  5. 扫描文件:14
  6. 发现风险:3
  7. 已处理风险:3
  8. 病毒详情:
  9. 风险路径:C:\Users\Administrator\Desktop\6.24\Firefox-latest.msi, 病毒名:Trojan/VBS.GuLoader.ab, 病毒ID:ceb722a5773871bd, 处理结果:已处理,删除文件
  10. 风险路径:C:\Users\Administrator\Desktop\6.24\Fly[过滤].msi >> WWStartupCtrl64.dll, 病毒名:Backdoor/Lotok.dhk, 病毒ID:41f59e09e9a85a58, 处理结果:已处理,删除文件
  11. 风险路径:C:\Users\Administrator\Desktop\6.24\网易有道翻译 v66.21.89.msi >> Mi.jpg, 病毒名:Backdoor/Farfli.cn, 病毒ID:85af2cb75c315a5e, 处理结果:已处理,删除文件
复制代码


剩下运行:
Google Chrome.msi -> 手动内存扫描捉
  1. 开始时间:2024-06-24 10:14
  2. 总计用时:00:00:42
  3. 扫描对象:17573
  4. 扫描文件:1338
  5. 发现风险:1
  6. 已处理风险:1
  7. 病毒详情:
  8. 风险路径:mem://7984-0xd8f6ddbf-0x2fd0000-C:\Users\Public\stdio\vtreamsetup.exe, 病毒名:Backdoor/Farfli.fp, 病毒ID:ac8bce99247fc196, 处理结果:处理成功,进程已结束
复制代码

Google.msi -> 内存防护捉
  1. 病毒名称:Backdoor/Lotok.fo
  2. 病毒ID:9329ED8113F6EBE6
  3. 虚拟地址:0x0000000007890000
  4. 映像大小:252KB
  5. 是否完整映像:否
  6. 数据流哈希:7aef2ae6
  7. 操作结果:已处理
  8. 进程ID:2260
  9. 操作进程:C:\Program Files\Windows Defenderr\Phone.exe
  10. 操作进程命令行:"C:\Program Files\Windows Defenderr\Phone.exe"
  11. 父进程ID:5088
  12. 父进程:C:\Windows\SysWOW64\msiexec.exe
  13. 父进程命令行:C:\Windows\syswow64\MsiExec.exe -Embedding 254F5D5627D273E224F33D5CCFCE4ED6
复制代码

gugelgo.msi -> MISS


i4Tools8 .msi -> 内存防护捉
  1. 病毒名称:TrojanSpy/Keylogger.cg
  2. 病毒ID:EA1269C72D3E4511
  3. 虚拟地址:0x0000000001500000
  4. 映像大小:252KB
  5. 是否完整映像:否
  6. 数据流哈希:4c26c93a
  7. 操作结果:已处理
  8. 进程ID:10164
  9. 操作进程:C:\Users\Public\Program Files (x86)\svchost.exe
  10. 操作进程命令行:"C:\Users\Public\Program Files (x86)\svchost.exe"
  11. 父进程ID:1480
  12. 父进程:C:\Windows\System32\svchost.exe
  13. 父进程命令行:C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule

  14. 病毒名称:TrojanSpy/Keylogger.cg
  15. 病毒ID:EA1269C72D3E4511
  16. 虚拟地址:0x0000000001540000
  17. 映像大小:280KB
  18. 是否完整映像:否
  19. 数据流哈希:4c26c93a
  20. 操作结果:已处理
  21. 进程ID:10164
  22. 操作进程:C:\Users\Public\Program Files (x86)\svchost.exe
  23. 操作进程命令行:"C:\Users\Public\Program Files (x86)\svchost.exe"
  24. 父进程ID:1480
  25. 父进程:C:\Windows\System32\svchost.exe
  26. 父进程命令行:C:\Windows\system32\svchost.exe -k netsvcs -p -s Schedule
复制代码

setups_td.msi -> 拉黑衍生物
  1. 病毒名称:Trojan/Generic!D0B8717F4432155B
  2. 病毒ID:D0B8717F4432155B
  3. 病毒路径:C:\Users\Administrator\AppData\Roaming\H_GZzGuAWm\libvlc.dll
  4. 操作类型:修改
  5. 操作结果:已处理,删除文件

  6. 进程ID:8420
  7. 操作进程:C:\Users\Administrator\AppData\Roaming\ToDesk遠程助手 6.21\7z.exe
  8. 操作进程命令行:7z  x -pAdobe "database.cab" -oC:\Users\Administrator\AppData\Roaming\H_GZzGuAWm"
  9. 父进程ID:10324
  10. 父进程:C:\Windows\System32\cmd.exe
复制代码

udaodic.msi -> MISS


WeChat-pc.msi -> 拉黑衍生物
  1. 病毒名称:Trojan/Generic!CFCAACBB40C2149F
  2. 病毒ID:CFCAACBB40C2149F
  3. 病毒路径:C:\Program Files (x86)\默认公司名称\WeChatSetup\sss.exe
  4. 操作类型:修改
  5. 操作结果:已处理,删除文件
复制代码

WPS Office_12.1.0.exe -> 拉黑衍生物
  1. 病毒名称:Trojan/Generic!45BA7A84A9947628
  2. 病毒ID:45BA7A84A9947628
  3. 病毒路径:C:\Program Files (x86)\Common Files\Microsoft Shared\VGX\libmini.dll
  4. 操作类型:修改
  5. 操作结果:已处理,删除文件

  6. 进程ID:2896
  7. 操作进程:C:\Program Files (x86)\f1d3ff8443297732TAK.exe
  8. 操作进程命令行:"C:\Program Files (x86)\f1d3ff8443297732TAK.exe" x C:\Users\Default\Desktop\QgXWTBFFQNHK\4352d88a78aa.LOG -o"C:\Program Files (x86)\Common Files\microsoft shared" -p4352d88a78aa3975TNQ -aos
  9. 父进程ID:1172
  10. 父进程:C:\Windows\SysWOW64\msiexec.exe

  11. 病毒名称:Trojan/Generic!CF8795C081EC06B7
  12. 病毒ID:CF8795C081EC06B7
  13. 病毒路径:C:\Users\Default\Desktop\QgXWTBFFQNHK\yybob\HipsdiaMain.dll
  14. 操作类型:修改
  15. 操作结果:已处理,删除文件

  16. 进程ID:7708
  17. 操作进程:C:\Program Files (x86)\f1d3ff8443297732TAK.exe
  18. 操作进程命令行:"C:\Program Files (x86)\f1d3ff8443297732TAK.exe" x C:\Users\Default\Desktop\QgXWTBFFQNHK\4352d88a78aa.FVP -oC:\Users\Default\Desktop\QgXWTBFFQNHK\ -pf1d3ff8443297732DPW -aos
  19. 父进程ID:1172
  20. 父进程:C:\Windows\SysWOW64\msiexec.exe
复制代码

WPS-setup_Office.msi -> MISS


Xshell7.exe -> MISS


易翻译.msi -> MISS(无法处理),explorer进程被注入
  1. 病毒详情:
  2. 风险路径:mem://5448-0x16e3769-0x6be0000-C:\Windows\explorer.exe, 病毒名:Backdoor/Lotok.fs, 病毒ID:c284ccde13f78515, 处理结果:处理失败,SFC进程未处理
复制代码



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
keen-qv
发表于 2024-6-24 10:36:46 | 显示全部楼层
本帖最后由 keen-qv 于 2024-6-24 10:38 编辑

收集不容易,辛苦了,楼上有同学测试过了,我就不测了,直接上报
1073328164
发表于 2024-6-24 11:09:56 | 显示全部楼层
咖啡kill 1x,话说扫描了好久

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
对对对对
发表于 2024-6-24 11:34:09 | 显示全部楼层
本帖最后由 对对对对 于 2024-6-24 11:50 编辑

ESET 3(4?)x,(WPS报潜在不欢迎...);360 2x,拉黑1个
楼主也是准高三,俺也一样
补充:11点半左右360又拉黑了俩
卡巴剩余

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
keen-qv
发表于 2024-6-24 11:38:41 | 显示全部楼层
对对对对 发表于 2024-6-24 11:34
ESET 3(4?)x,(WPS报潜在不欢迎...);360 2x,拉黑1个
楼主也是准高三,俺也一样
补充:11点半 ...

eset正常情况下对这类是很厉害的,只查出4个不太应该啊
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-9-8 09:18 , Processed in 0.132452 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表