查看: 1118|回复: 17
收起左侧

[可疑文件] Windows目录下可疑文件

[复制链接]
PercyDan
发表于 2024-9-6 22:00:21 | 显示全部楼层 |阅读模式
本帖最后由 PercyDan 于 2024-9-7 20:36 编辑

发现在C:\Windows\$phantom-onimai3下的可疑文件
原文件只有$phantom-Loli.cmd
phantom-Loli_extract.ps1是我尝试提取有效代码进行分析的

分析样本:https://app.any.run/tasks/48076e06-f337-499f-97de-47c2f4951bdf
https://s.threatbook.com/report/file/80247a0cebe936916f70a6977f373966214eb62430555c2e45f1ff0afc7a9972
https://s.threatbook.com/report/file/cacfec4fb3266a21c8bbe3067a64f2d671cdba288af99b59deafc5d9ca2db3b5
病毒样本




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +10 收起 理由
QVM360 + 10 版区有你更精彩: )

查看全部评分

hansyu
发表于 2024-9-6 22:02:44 | 显示全部楼层
ESSP
R:\TestBox\$phantom-onimai3\$phantom-Loli.cmd;BAT/Agent.QKD 特洛伊木马;已通过删除清除
心醉咖啡
发表于 2024-9-6 22:02:47 | 显示全部楼层
火绒扫描miss
453125415
发表于 2024-9-6 22:13:06 | 显示全部楼层
本帖最后由 453125415 于 2024-9-6 22:19 编辑

火绒6扫描高启发kill 1X
ps:火绒的高启发误杀好高。。。


PercyDan
 楼主| 发表于 2024-9-6 22:15:22 | 显示全部楼层
453125415 发表于 2024-9-6 22:13
火绒6扫描高启发kill 1X

为什么我把文件夹解压到桌面,文件夹消失了

请问kill的是哪个?如果只能kill那个ps1那么实战还是拦截不了(
453125415
发表于 2024-9-6 22:16:53 | 显示全部楼层
PercyDan 发表于 2024-9-6 22:15
请问kill的是哪个?如果只能kill那个ps1那么实战还是拦截不了(

cmd
hhjjjjjj123
发表于 2024-9-6 22:19:09 | 显示全部楼层
swizzer
发表于 2024-9-6 22:21:19 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hansyu
发表于 2024-9-6 22:29:59 | 显示全部楼层
McAfe 双击cmd
Trojan:Win/Xwormrat.EAD
aboringman
发表于 2024-9-6 22:33:30 | 显示全部楼层
本帖最后由 aboringman 于 2024-9-6 22:47 编辑

执行cmd










  1. 2024-09-06 22:44:35        [已阻止]          DCOMCallback        防护 1 次
  2. 详细描述:
  3. 进程:C:\Windows\System32\wbem\WmiPrvSE.exe
  4. 动作:DCOM调用
  5. 路径:
  6. 风险文件:C:\Windows\System32\wbem\WmiPrvSE.exe
  7. 拦截补充描述:为了您的上网安全,如果您不认识此程序,请阻止此操作。

  8. 防护信息: AD|83, 10016|-1, 60, -1||

  9. 2024-09-06 22:44:26        [自动阻止]          修改 系统启动目录        防护 10 次
  10. 详细描述:
  11. 进程:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  12. 动作:试图修改
  13. 路径:C:\Users\Killer\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\$phantom-SC.cmd
  14. 不再提醒(0x66db154a)
  15. 防护信息: FD|26, 823|30, -1, -1|||

  16. 2024-09-06 22:44:25        [自动阻止]          修改 系统启动目录        防护 4 次
  17. 详细描述:
  18. 进程:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  19. 动作:试图修改
  20. 路径:C:\Users\Killer\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\$phantom-SC.cmd
  21. 不再提醒(0x66db1549)
  22. 防护信息: FD|26, 823|30, -1, -1|||

  23. 2024-09-06 22:44:25        [已阻止]          修改 系统启动目录        防护 1 次
  24. 详细描述:
  25. 进程:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
  26. 动作:试图修改
  27. 路径:C:\Users\Killer\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\$phantom-SC.cmd
  28. 防护信息: FD|26, 823|30, 10, -1|||
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-1 00:19 , Processed in 0.126657 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表