查看: 1391|回复: 20
收起左侧

[病毒样本] 远控downloader 1X

[复制链接]
hsks
发表于 2024-7-17 21:14:35 | 显示全部楼层 |阅读模式
本帖最后由 hsks 于 2024-7-17 21:22 编辑

rt
算了,我没把握,就写个远控吧(
算了,考虑到系列样本的行为,这样本应该是downloader

20:52更新的样本,目前系列样本今日已三更(
https://www.virustotal.com/gui/f ... 530b6496f0d0c65b735

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
inhh1
发表于 2024-7-17 21:19:01 | 显示全部楼层
BD ATD

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aboringman
发表于 2024-7-17 21:20:36 | 显示全部楼层
本帖最后由 aboringman 于 2024-7-17 22:55 编辑

火绒:0

这个系列好像很喜欢带驱干杀软(

这一次好像没被干掉,反杀了属于是(

  1. 【2】2024-07-17 21:34:37,病毒防护,文件实时监控,发现病毒Virus/Synares.a$SA, 已处理

  2. 病毒名称:Virus/Synares.a$SA
  3. 病毒ID:3831264D64962073
  4. 病毒路径:C:\Users\Killer\Desktop\Telegram.exe
  5. 操作类型:修改
  6. 操作结果:已处理,清除恶意代码

  7. 进程ID:8416
  8. 操作进程:C:\Users\Killer\Desktop\电脑飞机&7\电脑飞机&7.exe
  9. 操作进程命令行:C:\Users\Killer\Desktop\电脑飞机&7\电脑飞机&7.exe
  10. 父进程ID:5748
  11. 父进程:C:\Windows\System32\ComputerDefaults.exe
  12. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  13. 【3】2024-07-17 21:31:31,病毒防护,文件实时监控,发现病毒Rootkit/Silverfox.a, 已处理

  14. 病毒名称:Rootkit/Silverfox.a
  15. 病毒ID:DA39A854BC74F92B
  16. 病毒路径:C:\ProgramData\girl.jpg
  17. 操作类型:修改
  18. 操作结果:已处理,删除文件

  19. 进程ID:8416
  20. 操作进程:C:\Users\Killer\Desktop\电脑飞机&7\电脑飞机&7.exe
  21. 操作进程命令行:C:\Users\Killer\Desktop\电脑飞机&7\电脑飞机&7.exe
  22. 父进程ID:5748
  23. 父进程:C:\Windows\System32\ComputerDefaults.exe
  24. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  25. 【4】2024-07-17 21:31:30,系统防护,系统加固,services.exe触犯注册表防护规则, 已允许

  26. 防护项目:服务/驱动配置项
  27. 操作类型:修改
  28. 数据内容:\??\C:\ProgramData\girl.jpg
  29. 目标注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\idzrcycjw\ImagePath
  30. 操作结果:已允许
  31. 进程ID:752
  32. 操作进程:C:\Windows\System32\services.exe
  33. 操作进程命令行:C:\Windows\system32\services.exe
  34. 操作进程校验和:86662690D627002D7CAB3285F7BE3E6D87B35CFB
  35. 父进程ID:612
  36. 父进程:C:\Windows\System32\wininit.exe
  37. 父进程命令行:wininit.exe
  38. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  39. 【5】2024-07-17 21:31:14,系统防护,系统加固,电脑飞机&7.exe触犯注册表防护规则, 已允许

  40. 防护项目:启动项
  41. 操作类型:修改
  42. 数据内容:C:\ProgramData\ljfjx\arphaCrashReport64.exe
  43. 目标注册表:HKEY_USERS\S-1-5-21-1394208905-654642303-1773102929-1000\Software\Microsoft\Windows\CurrentVersion\Run\ljfjxd
  44. 操作结果:已允许
  45. 进程ID:2644
  46. 操作进程:C:\Users\Killer\Desktop\电脑飞机&7\电脑飞机&7.exe
  47. 操作进程命令行:"C:\Users\Killer\Desktop\电脑飞机&7\电脑飞机&7.exe"
  48. 操作进程校验和:FF2C7A3297BE526C1CC1AFB76FCC79A8EABF6A5D
  49. 父进程ID:3816
  50. 父进程:C:\Windows\explorer.exe
  51. 父进程命令行:explorer.exe
  52. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
复制代码


PS.  1.过分了啊,给的TG安装包居然还是染毒的(

2.还是老样子,白加黑部分没有被检测及处理到,白程序反虚拟环境,所以无法确认实际防御成功与否。
hsks
 楼主| 发表于 2024-7-17 21:20:56 | 显示全部楼层
aboringman 发表于 2024-7-17 21:20
火绒:0

这个系列好像很喜欢带驱干杀软(

又被kill了(
dght432
发表于 2024-7-17 21:23:06 | 显示全部楼层
本帖最后由 dght432 于 2024-7-17 21:32 编辑

卡巴斯基扫描miss,双击没反应





360拦截





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aboringman
发表于 2024-7-17 21:23:20 | 显示全部楼层

所以换人代打(




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +2 收起 理由
hsks + 2

查看全部评分

御坂14857号
发表于 2024-7-17 21:25:36 | 显示全部楼层
EIS:露头就秒
虽然扫描和云就没杀过

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
00006666
发表于 2024-7-17 21:28:04 | 显示全部楼层
这批样本差不多都是无视沙箱,奇安信沙箱只跑出外联

https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AZDA1zcFONZSmF3-yNGW
ANY.LNK
发表于 2024-7-17 21:34:25 | 显示全部楼层
微软:至少就我的设备上解压+扫描未报告
断簪
发表于 2024-7-17 21:36:52 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 06:37 , Processed in 0.115855 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表