本帖最后由 UNknownOoo 于 2024-8-27 10:07 编辑
火绒
扫描:5x
- 开始时间:2024-08-27 09:30
- 总计用时:00:02:59
- 扫描对象:8502
- 扫描文件:17
- 发现风险:5
- 已处理风险:0
- 病毒详情:
- 风险路径:C:\Users\Administrator\Desktop\17\MenuDem11.exe, 病毒名:HVM:TrojanDownloader/Lotok.ae, 病毒ID:e484cb402546932d, 处理结果:暂不处理
- 风险路径:C:\Users\Administrator\Desktop\17\Google Setup 2.4.56.exe, 病毒名:HEUR:Backdoor/Lotok.bb, 病毒ID:d46826b55974cb62, 处理结果:暂不处理
- 风险路径:C:\Users\Administrator\Desktop\17\2ya-pao.exe, 病毒名:Trojan/BAT.Starter.ce, 病毒ID:e8f565ceb7fab691, 处理结果:暂不处理
- 风险路径:C:\Users\Administrator\Desktop\17\ydind.exe, 病毒名:HEUR:Backdoor/Lotok.bb, 病毒ID:d46826b55974cb62, 处理结果:暂不处理
- 风险路径:C:\Users\Administrator\Desktop\17\win32-quickq.exe, 病毒名:HEUR:Backdoor/Lotok.bf, 病毒ID:fbb48967fd571028, 处理结果:暂不处理
复制代码 剩下运行:
bal-6.8-x64.exe -> 特征捉衍生物
- 病毒名称:Trojan/FakeDll.ca
- 病毒ID:40C5FB8102146252
- 病毒路径:C:\Users\Administrator\AppData\Local\Programs\bitteros\is-5E3VD.tmp
- 操作类型:修改
- 操作结果:已处理,删除文件
复制代码
i4ails-5923.exe -> MISS(C2下线下载不到载荷了...但就loader而言是MISS的
Install_x64(1).exe -> 内存防护&主防拦截
- 病毒名称:ADV:Trojan/GenInjector.I
- 病毒路径:C:\Program Files\microsoftgame\1.exe
- 操作结果:已处理
复制代码- 病毒名称:Backdoor/Meterpreter.bd
- 病毒ID:428362F194D7F51D
- 虚拟地址:0x0000000000400000
- 映像大小:2.3MB
- 是否完整映像:否
- 数据流哈希:349c6913
- 操作结果:已处理
- 进程ID:7568
- 操作进程:C:\Windows\BitLockerDiscoveryVolumeContents\BitLockerToGo.exe
- 操作进程命令行:"C:\Windows\BitLockerDiscoveryVolumeContents\BitLockerToGo.exe"
- 父进程ID:6324
- 父进程:C:\Program Files\microsoftgame\2.exe
- 父进程命令行:"C:\Program Files\microsoftgame\2.exe"
复制代码- 病毒名称:ADV:Trojan/GenInjector.I
- 病毒路径:C:\Program Files\microsoftgame\2.exe
- 操作结果:已处理
复制代码- 病毒名称:ADV:Trojan/GenInjector.J
- 病毒路径:C:\Program Files\microsoftgame\3.exe
- 操作结果:已处理
复制代码- 病毒名称:TrojanDownloader/Agent.bbu
- 病毒ID:DE3DF192D64EF916
- 虚拟地址:0x0000000000400000
- 映像大小:140KB
- 是否完整映像:否
- 数据流哈希:8039c3da
- 操作结果:已处理
- 进程ID:5524
- 操作进程:C:\Windows\BitLockerDiscoveryVolumeContents\BitLockerToGo.exe
- 操作进程命令行:"C:\Windows\BitLockerDiscoveryVolumeContents\BitLockerToGo.exe"
- 父进程ID:6976
- 父进程:C:\Program Files\microsoftgame\3.exe
- 父进程命令行:"C:\Program Files\microsoftgame\3.exe"
复制代码
Office_PPT_PDFX64.exe -> 内存防护捉(前提是前面的hips要手动拒绝
- 病毒名称:Backdoor/Lotok.ei
- 病毒ID:DFC147455ACD4B43
- 虚拟地址:0x0000000095660000
- 映像大小:272KB
- 是否完整映像:否
- 数据流哈希:6145a049
- 操作结果:已处理
- 进程ID:11108
- 操作进程:C:\Windows\gytx3uio\gytx3uio.exe
- 操作进程命令行:C:\Windows\gytx3uio\gytx3uio.exe 9c5272f4aa 11328
- 父进程ID:10212
- 父进程:C:\Windows\System32\ComputerDefaults.exe
- 父进程命令行:C:\Windows\system32\computerdefaults.exe
复制代码
P.exe -> 内存防护捉
- 病毒名称:Backdoor/Agent.pl
- 病毒ID:37CFF1CC6F5EBF8A
- 虚拟地址:0x0000000002A80000
- 映像大小:420KB
- 是否完整映像:否
- 数据流哈希:d6ea5f22
- 操作结果:已处理
- 进程ID:11328
- 操作进程:C:\Users\Public\Documents\7dn8Y\TZM6w~z1\uc_ctrl.exe
- 操作进程命令行:"C:\Users\Public\Documents\7dn8Y\TZM6w~z1\uc_ctrl.exe"
- 父进程ID:9040
- 父进程:C:\Windows\System32\mmc.exe
- 父进程命令行:C:\Windows\system32\mmc.exe -Embedding
复制代码
psx64_2856.exe -> 特征捉衍生物
- 病毒名称:Trojan/FakeDll.ca
- 病毒ID:40C5FB8102146252
- 病毒路径:C:\Users\Administrator\AppData\Local\Programs\wppofos\insetuptool\officetoolManager\WpsOffice\tool\is-2RD36.tmp
- 操作类型:修改
- 操作结果:已处理,删除文件
复制代码
quickq-setup.exe -> 内存防护捉
- 病毒名称:Backdoor/Farfli.dt
- 病毒ID:8F9CDBDBA7B1F145
- 虚拟地址:0x0000000000400000
- 映像大小:28.3MB
- 是否完整映像:是
- 数据流哈希:2fa61f59
- 操作结果:已处理
- 进程ID:6728
- 操作进程:C:\Users\Administrator\AppData\Local\Temp\WindowsProgram.exe
- 操作进程命令行:"C:\Users\ADMINI~1\AppData\Local\Temp\WindowsProgram.exe"
- 父进程ID:5624
- 父进程:C:\Windows\explorer.exe
- 父进程命令行:C:\Windows\Explorer.EXE
复制代码
teleganxaizliaome.exe -> 拉黑衍生物,但是已经上线,手动内存扫描未检出
- 病毒名称:Trojan/Generic!50210414927F8680
- 病毒ID:50210414927F8680
- 病毒路径:C:\Users\Administrator\AppData\Local\Bin\netul64.dll
- 操作类型:修改
- 操作结果:已处理,删除文件
复制代码- 病毒名称:Trojan/Generic!50210414927F8680
- 病毒ID:50210414927F8680
- 病毒路径:C:\Users\Administrator\AppData\Local\Bin\netul64.dll
- 操作类型:修改
- 操作结果:已处理,删除文件
复制代码
Un-2915-BZe.exe -> MISS
WindowsProgram.exe -> 内存防护捉
- 病毒名称:Backdoor/Farfli.dt
- 病毒ID:8F9CDBDBA7B1F145
- 虚拟地址:0x0000000000400000
- 映像大小:28.3MB
- 是否完整映像:是
- 数据流哈希:4d885072
- 操作结果:已处理
- 进程ID:6596
- 操作进程:C:\Users\Administrator\Desktop\17\WindowsProgram.exe
- 操作进程命令行:"C:\Users\Administrator\Desktop\17\WindowsProgram.exe"
- 父进程ID:5624
- 父进程:C:\Windows\explorer.exe
- 父进程命令行:C:\Windows\Explorer.EXE
复制代码
比特浏览器.exe&sunlogin.exe 这两个的载荷从来没下载下来过...
|