楼主: cxy密斯
收起左侧

[病毒样本] 感觉感染好久了,卡巴才检测报出来的

  [复制链接]
1073328164
发表于 2024-8-14 09:38:19 | 显示全部楼层
cxy密斯 发表于 2024-8-14 09:35
卡巴报的VHO:Trojan.Win32.Convagent.gen

我刚发VT那会卡巴没杀,现在才有的
biue
发表于 2024-8-14 10:14:35 | 显示全部楼层
腾讯电脑管家 不报

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
117054487
发表于 2024-8-14 14:38:27 | 显示全部楼层
ESSP扫描miss

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ANY.LNK
发表于 2024-8-14 14:44:38 | 显示全部楼层
微软目前解压+扫描没有报告
anthonyqian
发表于 2024-8-14 19:15:12 | 显示全部楼层
可能是误报,已上报卡巴分析
yyds_x
发表于 2024-8-14 19:21:30 | 显示全部楼层
360miss
孤勇者
发表于 2024-8-14 19:58:40 | 显示全部楼层
anthonyqian 发表于 2024-8-14 19:15
可能是误报,已上报卡巴分析

人家都感染,怎么还是误报?
dght432
发表于 2024-8-14 20:28:35 | 显示全部楼层
本帖最后由 dght432 于 2024-8-15 10:05 编辑

编辑
Jirehlov1234
发表于 2024-8-14 20:32:21 | 显示全部楼层
dght432 发表于 2024-8-14 12:28
现在卡巴启发杀了,你为什么会认为是误报?万一等一下卡巴误加白怎么办?

如果卡巴还怕误加白的上报“攻击”,那分析团队可以就地解散了
huoji120
发表于 2024-8-15 03:25:06 | 显示全部楼层
极有可能是误报,RarExt32的插件.VT上面的Kingsoft和ZoneAlarm by Check Point都是抄卡巴的告警内容,实际检出只有卡巴一个人报。
WCHAR *sub_1003CBA0()
{
  HMODULE phModule; // [esp+8h] [ebp-1008h] BYREF
  WCHAR Dst[2048]; // [esp+Ch] [ebp-1004h] BYREF

  phModule = 0;
  Src[0] = 0;
  if ( GetModuleHandleExW(6u, (LPCWSTR)sub_1003CBA0, &phModule) )
  {
    GetModuleFileNameW(phModule, Src, 0x800u);
    sub_10031040(Src, L"WinRAR.exe", 2048);
  }
  if ( !Src[0] || !(unsigned __int8)sub_1002F3C0(Src) )
  {
    sub_10038570(
      -2147483646,
      L"\\Software\\Microsoft\\Windows\\CurrentVersion\\App Paths\\WinRAR.exe",
      &psz,
      (LPBYTE)Src,
      L"winrar.exe",
      2047);
    ExpandEnvironmentStringsW(Src, Dst, 0x800u);
    sub_10036450(Src, Dst, 2048);
  }
  return Src;
}
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-10 07:18 , Processed in 0.114959 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表