楼主: pyic
收起左侧

[病毒样本] BlackSuit 高级勒索软件策略曝光: 伪装成杀毒软件

  [复制链接]
ANY.LNK
发表于 2024-8-1 23:24:45 | 显示全部楼层
微软目前报告Trojan:Win32/Bazarldr.MK!MTB
QVM360
发表于 2024-8-2 02:05:02 | 显示全部楼层
我这双击没跑起来
keen-qv 该用户已被删除
发表于 2024-8-2 09:10:28 | 显示全部楼层
00006666 发表于 2024-8-1 22:52
只是没扫出来,又没有加白,360肯定是会认识自己家的签名的

https://sc.360.net/file/57ebf50902949e1 ...

没扫出来不就是360扫描漏报躲过吗,不一个意思吗
wowocock
发表于 2024-8-2 10:27:11 | 显示全部楼层
QVM360 发表于 2024-8-2 02:05
我这双击没跑起来

直接跑应该是没影响的,他这个不是自己运行就可以的,类似以前木马把自己的SHELLCODE隐藏在BMP,JPG文件中,需要依靠另外的代码来触发。由图可见他应该把自己的代码隐藏在资源节中,然后把代码节由原来的只读可执行,改为读写可执行。应该是由另外的代码把这个加载起来后,把隐藏于资源节中的代码,拷贝到代码节后运行。所以你直接跑是不起作用的,这也是他为何能过各种动态静态检测的原因。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +20 收起 理由
QVM360 + 20 版区有你更精彩: )

查看全部评分

wowocock
发表于 2024-8-2 10:41:27 | 显示全部楼层
本帖最后由 wowocock 于 2024-8-2 10:43 编辑

拉黑这个EXE,意义不大,如同拉黑那些BMP,JPG的,反而让人感到困惑,真正该处理的是触发其功能的TRIGGER,不过这里并没有提及。
Jirehlov1234
发表于 2024-8-2 10:56:04 | 显示全部楼层
wowocock 发表于 2024-8-2 02:27
直接跑应该是没影响的,他这个不是自己运行就可以的,类似以前木马把自己的SHELLCODE隐藏在BMP,JPG文件中 ...

看DeepInstinct的视频好像加个-id就行了https://www.deepinstinct.com/blo ... lacksuit-ransomware
骨灰级小白
发表于 2024-8-2 10:58:08 | 显示全部楼层
实机直接双击,毛豆入沙,随后WD kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wowocock
发表于 2024-8-2 11:08:40 | 显示全部楼层
Jirehlov1234 发表于 2024-8-2 10:56
看DeepInstinct的视频好像加个-id就行了https://www.deepinstinct.com/blog/deep-dive-exposing-stealthy ...

他肯定有触发模块,你自己IDA一下就知道了,代码段和360原版的一模一样。所以没有触发者,不会触发行为,你输啥参数都没影响。
pxl
发表于 2024-8-2 11:22:02 | 显示全部楼层
avast

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
yaokai815
发表于 2024-8-2 11:51:17 | 显示全部楼层
火绒 1x

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-14 22:25 , Processed in 0.098025 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表