查看: 5629|回复: 65
收起左侧

[病毒样本] 【开放测试】卡饭病毒样本包 20240710 第141期

  [复制链接]
wwwab
发表于 2024-7-10 16:17:19 | 显示全部楼层 |阅读模式
本帖最后由 QVM360 于 2024-7-10 22:17 编辑

本次提供4个下载方式:
下载1:https://pan.huang1111.cn/s/Lxeolu6  访问密码:R4cxG6xq
下载2:https://pan.xiaomuxi.cn/s/DLKH0  访问密码:N9xg1W7U
下载3(有效期24h):https://f.ws59.cn/f/ek71406t46l  访问密码:81676318
下载4:27x (2024-07-10).zip - 蓝奏云 (lanzoue.com)

压缩包SHA-256: c44f640644969368f69dc8dea6d6cf5b4ff7d33381dced6fa9bff1ebee6560a2

解压密码: infected

当前测试阶段:开放测试
奖励/惩罚规则:
奖励规则:
1、上传扫描日志,+5经验。
2、上传双击结果,+10经验。
3、测试多款安全软件的,奖励累加。
惩罚规则:
1、在三小时内未能提供测试结果的按照灌水处理。
2、正式测试时间内,泄露样本下载链接,屏蔽并交给督查组处理。
3、其他违规行为,按照论坛相关规定处理。
温馨提示与免责声明:仅供学习、研究、测试用途,样本可能具有威胁您的计算机安全的风险,下载即代表您应自行承担相应带来的所有风险。



双击.ps1格式的脚本前,请先打开cmd.exe,输入:
  1. Powershell.exe -ExecutionPolicy Bypass
复制代码
以允许ps1脚本运行



往期测试样本包下载:
https://mc163.lanzoue.com/b0edaxo1g
密码:GkNO64bFD5bf







评分

参与人数 2经验 +30 人气 +2 收起 理由
莒县小哥 + 2 恭喜进毒组
QVM360 + 30 版区有你更精彩: )

查看全部评分

QVM360
发表于 2024-7-10 16:20:30 | 显示全部楼层
本帖最后由 QVM360 于 2024-7-10 17:28 编辑

KIS
20x



转入虚拟机中双击测试

先UDS拉黑一个文件名很长的

6月份核实工资报表&g._xlsx.exe,PDM干掉
https://app.any.run/tasks/c40bf3ba-4b6b-438d-9e54-0b79a5dfee95



djukebox.exe,PDM干掉
https://app.any.run/tasks/f90285bd-da9c-4314-a9e4-3f3c2fe0019c
#Lumma #LummaStealer

locksystem.ps1,其实是我昨天发的样本的衍生物
用powershell加密的勒索软件_病毒样本 分享&分析区_安全区 卡饭论坛 - 互助分享 - 大气谦和! (kafan.cn)
UDS拉黑

Quote - QUO0000_50502.scr.exe,拦截下载
  1. http://zakk.co.za/cNIaomVvR247.bin
复制代码
https://app.any.run/tasks/75c372b1-888f-41f9-9b4f-c4c0723af6ae
#RemcosRAT

Uplata_391.cmd ,miss
Analysis Uplata_391.cmd (MD5: 021B302510D420645BF44B97BCDB80CA) Malicious activity - Interactive analysis ANY.RUN
#Formbook

volume.exe,PDM干掉






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +6 收起 理由
dongwenqi + 3 版区有你更精彩: )
天狐狐狐 + 3 感谢支持,欢迎常来: )

查看全部评分

ANY.LNK
发表于 2024-7-10 16:20:57 | 显示全部楼层
本帖最后由 ANY.LNK 于 2024-7-10 17:24 编辑

微软执行测试
解压+扫描





  1. 2024-07-10T06:50:42.185Z Version: Product 4.18.24050.7 Service 4.18.24050.7 Engine 1.1.24060.5 AS 1.415.19.0 AV 1.415.19.0
  2. 2024-07-10T08:21:52.079Z DETECTION Trojan:Script/GuLoader.RP!MTB file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\Arrival Notice_AWB 4560943391.vbe
  3. 2024-07-10T08:21:53.245Z DETECTION Trojan:Win32/Leonem file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\Uplata_391.cmd
  4. 2024-07-10T08:21:55.546Z DETECTION Trojan:PowerShell/Guloader!MTB file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\BL1+2 DRAFT.cmd
  5. 2024-07-10T08:21:57.737Z DETECTION Trojan:Win32/Leonem file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\Request for Quotation.vbs
  6. 2024-07-10T08:21:59.065Z DETECTION Trojan:VBS/GuLoader.TTZ!MTB file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\QUOTATION.vbs
  7. 2024-07-10T08:22:00.679Z DETECTION Trojan:VBS/GuLoader.NND!MTB file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\enquiry.vbs
  8. 2024-07-10T08:22:09.193Z DETECTION Trojan:VBS/GuLoader.RTCZ!MTB file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\SOA.vbs
  9. 2024-07-10T08:22:12.090Z DETECTION Trojan:Win32/Leonem file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\nKn1jzmAenyHT92.exe
  10. 2024-07-10T08:22:13.160Z DETECTION Trojan:MSIL/AgentTesla.MBXI!MTB file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\CrhxqqvkqMM5tgY.exe
  11. 2024-07-10T08:22:15.338Z DETECTION Trojan:Script/Wacatac.H!ml file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\ucancrosstheflowerbeautiytogetin.vbs
  12. 2024-07-10T08:22:15.883Z DETECTION Trojan:Win32/Leonem file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\ISF 10+2 Form+VGM - MX-M354N_20240709_134303.scr.exe
  13. 2024-07-10T08:22:16.890Z DETECTION Trojan:Win32/Sonbokli.A!cl file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\6月份核实工资报表&g._xlsx.exe
  14. 2024-07-10T08:22:17.411Z DETECTION Trojan:Win32/NSISInject!MTB file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\Quote - QUO0000_50502.scr.exe
  15. 2024-07-10T08:22:17.484Z DETECTION Trojan:VBS/GuLoader.NMU!MTB file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\New_Order_Sheet_PO N° 08072024-36556_Samples_Specifications_Request_quotations_0000800070002024.vbs
  16. 2024-07-10T08:22:18.595Z DETECTION Trojan:Win32/Strab.GPCX!MTB file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\HSBC Bank_Approvel Letter.exe
  17. 2024-07-10T08:22:22.175Z DETECTION Trojan:Script/GuLoader.RP!MTB file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\NL 20240709112230.vbs
  18. 2024-07-10T08:22:24.501Z DETECTION Trojan:Win32/Leonem file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\MV ALEXOS_VESSEL'S DESC.docx.scr
  19. 2024-07-10T08:22:26.127Z DETECTION Trojan:Win32/AgentTesla!ml file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\hareketleriniz.exe
  20. 2024-07-10T08:22:32.291Z DETECTION Trojan:Win32/Wacatac.B!ml file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\volumedwg.exe
  21. 2024-07-10T08:22:36.248Z DETECTION Trojan:Win32/AgentTesla!ml file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\Packing list PL#9589-SL2024-03.exe
  22. 2024-07-10T08:22:39.385Z DETECTION Trojan:Win32/Caynamer.A!ml file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\djukebox.exe
  23. 2024-07-10T08:22:48.405Z DETECTION Backdoor:Win32/Bladabindi!ml file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\2cf12d7981e0434dbd32f02c9b5647f2.exe
  24. 2024-07-10T08:22:53.387Z DETECTION Trojan:Win32/Casdet!rfn file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\volume.exe
  25. 2024-07-10T08:23:01.730Z DETECTION Trojan:Win32/Wacatac.H!ml file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\0fa34507.exe
  26. 2024-07-10T08:32:51.474Z DETECTION TrojanDownloader:Win32/Nemucod!ml file:C:\Users\A.LINK\Downloads\infected2024071001\downloads\Windows audio updater.js
复制代码


另:虚拟机正在更新,双击延后

双击测试:

locksystem.ps1 miss,除受限制文件夹访问保护的文件夹外,文件被加密



PS:中途有报告威胁的情况,排查后并非本体

(我应该在测试前建立一个快照的说

xt.png.ps1 运行后输出以下结果而后执行中断



再次用记事本打开原文件

报告



需要进一步确认运行状况

已成功在ProgramData目录下生成衍生物,目前暂未观察到后续进程

对成功生成的衍生物进行执行,未被阻拦,依据行为分析,应该是Stealer。可认为防御失败

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +15 收起 理由
QVM360 + 15 版区有你更精彩: )

查看全部评分

360rundll
头像被屏蔽
发表于 2024-7-10 16:21:56 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
真小读者
发表于 2024-7-10 16:27:48 | 显示全部楼层
本帖最后由 真小读者 于 2024-7-11 09:46 编辑

金山安全终端 5X


==========
7-11 二测,14X



剩余


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +5 收起 理由
QVM360 + 5 版区有你更精彩: )

查看全部评分

Komeiji-Reimu
发表于 2024-7-10 16:28:33 | 显示全部楼层
本帖最后由 Komeiji-Reimu 于 2024-7-10 17:27 编辑

由于360拉黑太快快快,因此先测的360

卡巴斯基扫描 kill 21x

双击:
6月份核实工资报表&g._xlsx     没跑起来
djukebox  PDM

locksystem  kill


Quote - QUO0000_50502.scr  跑起来,拦截了网络访问

Uplata_391   跑起来了,不知道干了神马


volume PDM


----
火绒模拟正常使用,不开高启发
扫描kill 15x
(剩下的太多不太想双击)


双击:
6月份核实工资报表&g._xlsx       上线miss
CrhxqqvkqMM5tgY                   miss,而且还蓝屏了
djukebox                                   kill

enquiry    miss
New_Order_Sheet_PO N° 08072024-36556_Samples_Specifications_Request_quotations_0000800070002024   miss
nKn1jzmAenyHT92   miss
QUOTATION     miss
Quote - QUO0000_50502.scr   Hips一个后没触发拦截点

过了一会杀了


Request for Quotation   没跑起来
SOA       miss
ucancrosstheflowerbeautiytogetin    miss
locksystem      Hips拦截隐藏命令行执行,允许之后勒索启动,火绒毫无办法


。。。看来是不能很好地保护

----
360系统用版本太新开不了虚拟化核晶
初扫kill 15 + 1



双击:6月份核实工资报表&g._xlsx miss,上线远程地址39.97.203.24
Arrival Notice_AWB 4560943391 miss,随后云查杀
BL1+2 DRAFT Hips拦截

djukebox kill

enquiry 一段时间后kill

locksystem Hips

但是没有卵用,文件被加密了

NL 20240709112230  miss
SOA kill

Uplata_391 miss,跑起来了

Windows audio updater   Hips

xt.png     Hips

----
Avast

扫描 kill 22x




双击:
6月份核实工资报表&g._xlsx        miss后立刻kill

BL1+2 DRAFT  断开连接

djukebox   分析kill

locksystem            触发勒索保护然而并没有什么卵用,之后的样本都被加密了。。。

Quote - QUO0000_50502.scr        分析了半天kill


Avast这么强要不是误报太多真打算用了,不知道和后测有没有关系,可能有几分钟时间差不过kfa也很强,相当于和Avast战平,不愧是免费两兄弟






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +60 人气 +2 收起 理由
天狐狐狐 + 1 感谢支持,欢迎常来: )
QVM360 + 60 + 1 精品文章

查看全部评分

likexcm
发表于 2024-7-10 16:34:16 | 显示全部楼层
本帖最后由 likexcm 于 2024-7-10 16:39 编辑

ESSP 24x
剩余双击不报
6月份核实工资报表&g._xlsx.exe
enquiry.vbs
ucancrosstheflowerbeautiytogetin.vbs


评分

参与人数 2经验 +15 人气 +1 收起 理由
天狐狐狐 + 1 感谢支持,欢迎常来: )
QVM360 + 15 版区有你更精彩: )

查看全部评分

hipoxiaxxx
发表于 2024-7-10 16:37:28 | 显示全部楼层
本帖最后由 hipoxiaxxx 于 2024-7-10 17:13 编辑

FortiClient扫描18X

HSBC Bank_Approvel Letter.exe                                      W32/AI.Pallas.Suspicious
剩余以下9X

LOG:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +5 收起 理由
QVM360 + 5 1

查看全部评分

莒县小哥
发表于 2024-7-10 16:39:20 | 显示全部楼层
本帖最后由 莒县小哥 于 2024-7-10 16:55 编辑

WD剩两枚

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +5 人气 +1 收起 理由
QVM360 + 5 + 1 版区有你更精彩: )

查看全部评分

hansyu
发表于 2024-7-10 16:40:58 | 显示全部楼层
本帖最后由 hansyu 于 2024-7-10 22:13 编辑

McAfee 扫描 18x 双击 4x
missed 5x



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +5 收起 理由
QVM360 + 5 日志太长,帮你打包成了附件

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 09:40 , Processed in 0.154199 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表