查看: 1427|回复: 18
收起左侧

[病毒样本] 62X

[复制链接]
hsks
发表于 2024-9-7 18:45:38 | 显示全部楼层 |阅读模式
本帖最后由 hsks 于 2024-9-8 01:11 编辑

有一个可疑样本(Chrome_install.exe)先放进去,这东西之前出过幺蛾子,往Adware里塞白加黑

笑点解析:


https://www.123pan.com/s/FJUmjv-RK6N
https://pan.huang1111.cn/s/E7qv2Cb
https://pan.xiaomuxi.cn/s/xVzKte

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +30 收起 理由
QVM360 + 30 版区有你更精彩: )

查看全部评分

xmt12
发表于 2024-9-7 19:38:01 | 显示全部楼层
本帖最后由 xmt12 于 2024-9-8 15:07 编辑

占位
360 60x几乎全是拉黑

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hsks
 楼主| 发表于 2024-9-7 19:47:56 | 显示全部楼层
xmt12 发表于 2024-9-7 19:38
占位
不过4.51G?

现在6GB了(
hsks
 楼主| 发表于 2024-9-7 22:54:30 | 显示全部楼层
最终大小5.3GB
压力测试(
QVM360
发表于 2024-9-7 22:56:59 | 显示全部楼层
以后不要提前占位

评分

参与人数 1人气 +2 收起 理由
hsks + 2

查看全部评分

UNknownOoo
发表于 2024-9-7 23:40:31 | 显示全部楼层
本帖最后由 UNknownOoo 于 2024-9-8 11:15 编辑

火绒
扫描:剩下27x
  1. 病毒库时间:2024-09-07 16:01
  2. 开始时间:2024-09-08 00:23
  3. 总计用时:00:01:37
  4. 扫描对象:26233
  5. 扫描文件:62
  6. 发现风险:40
复制代码

剩下运行:
_tporta_ble-x_64_se_tup_X——64.msi -> 手动内存扫描捉
  1. 病毒详情:
  2. 风险路径:mem://3884-0x5895a5c6-0x7ff7dee00000-C:\Users\Administrator\IRLqKGSo\down.exe, 病毒名:Trojan/Donut.g, 病毒ID:9dc5bdb5d9dfdb44, 处理结果:处理成功,进程已结束
复制代码

aicoin-latestx64.exe -> 内存防护捉
  1. 病毒名称:Ransom/Filecoder.cd
  2. 病毒ID:AE57D84F78B7ABE5
  3. 虚拟地址:0x00000000043C0000
  4. 映像大小:4.1MB
  5. 是否完整映像:是
  6. 数据流哈希:47702e07
  7. 操作结果:已处理
  8. 进程ID:6316
  9. 操作进程:C:\AICoin3.0.9.5 lZcgsB\aicoin\findnetp.exe
复制代码

Chrome_install.exe -> 没有明显的恶意行为?(首页变成hao123的推广首页了)

chromex64.exe -> 手动内存扫描捉
  1. 病毒详情:
  2. 风险路径:mem://11324-0xa6446230-0x42b0000-C:\Goole Chrome119.3.2.8 TBk\res\WSPCofg.exe, 病毒名:Ransom/Filecoder.cd, 病毒ID:ae57d84f78b7abe5, 处理结果:处理成功,进程已结束
复制代码

Gatherum_Platform_Setup_29.5.3.exe -> 似乎连不上C2了


Google Chrome.msi -> 内存防护捉
  1. 病毒名称:Backdoor/Farfli.dd
  2. 病毒ID:DA3822EFE09402E9
  3. 虚拟地址:0x0000000023DD0000
  4. 映像大小:1.7MB
  5. 是否完整映像:否
  6. 数据流哈希:d236d4bf
  7. 操作结果:已处理
  8. 进程ID:5652
  9. 操作进程:C:\Program Files\Communicate Sustainer Nurtured\Communicate Sustainer Nurtured\FbXnPtzheS12.exe
复制代码

i4 (2).msi -> MISS


i4.msi -> MISS(同上)

WPS.msi -> MISS(同上)


Iest64rpro.exe -> 主防捉
  1. 病毒名称:Trojan/BypassUAC.A
  2. 病毒路径:C:\Users\Administrator\AppData\Local\Programs\Letsetup\sptratb2.exe
  3. 操作结果:已处理
复制代码

Iiest.exe -> 手动内存扫描捉
  1. 病毒详情:
  2. 风险路径:mem://8740-0xeea2259f-0x15785d40000-C:\Users\Administrator\AppData\Local\Programs\[过滤]setup\sptratb2.exe, 病毒名:TrojanSpy/Keylogger.cs, 病毒ID:072caaa65bc186ab, 处理结果:处理成功,进程已结束
复制代码

Lets[过滤].exe -> 主防捉
  1. 病毒名称:Trojan/BypassUAC.A
  2. 病毒路径:C:\Users\Administrator\AppData\Local\Programs\[过滤]tosetup\svcesoax.exe
  3. 操作结果:已处理
复制代码

lets[过滤]x64.exe -> 内存防护捉
  1. 病毒名称:Ransom/Filecoder.cd
  2. 病毒ID:AE57D84F78B7ABE5
  3. 虚拟地址:0x0000000004120000
  4. 映像大小:4.1MB
  5. 是否完整映像:否
  6. 数据流哈希:d8d6d5cf
  7. 操作结果:已处理
  8. 进程ID:3980
  9. 操作进程:C:\LetsPRO9.2.9 nci4N6o\appres\CoRunner.exe
复制代码

Lets安装包.exe -> 特征捉衍生物
  1. 病毒名称:Trojan/HiJack.hb
  2. 病毒ID:1E80486F157A524E
  3. 病毒路径:C:\Users\Default\Desktop\CjTHAWQARULA\WHelp.dll

  4. 病毒名称:Trojan/HiJack.hb
  5. 病毒ID:1E80486F157A524E
  6. 病毒路径:C:\Program Files (x86)\WindowsInstallerDH\A51FBF6\WHelp.dll
复制代码

lset.exe -> 主防捉
  1. 病毒名称:Trojan/BypassUAC.A
  2. 病毒路径:C:\Users\Administrator\AppData\Local\Programs\Letsetup\svorumsb4.exe
  3. 操作结果:已处理
复制代码

Quickq.1.5.6.exe -> ?


setub.exe -> 龟速(

setup.exe -> 特征捉衍生物
  1. 病毒名称:Trojan/HiJack.hb
  2. 病毒ID:1E80486F157A524E
  3. 病毒路径:C:\Program Files (x86)\WindowsInstallerHW\C706DD4\WHelp.dll

  4. 病毒名称:Trojan/HiJack.hb
  5. 病毒ID:1E80486F157A524E
  6. 病毒路径:C:\Users\Default\Desktop\TjAIBLJWBGHL\WHelp.dll
复制代码

sogou_pinyin_guanwang_16.msi -> 拉黑衍生物
  1. 病毒名称:Trojan/Generic!A0F37B65EBC182D0
  2. 病毒ID:A0F37B65EBC182D0
  3. 病毒路径:C:\Program Files (x86)\Sougou_Setup\Sougou_Setup\MFCLibrary1.dll
复制代码

ToDesk.exe -> 特征捉衍生物
  1. 病毒名称:Trojan/Injector.bsm
  2. 病毒ID:12EC566E21769E41
  3. 病毒路径:C:\Windows\Installer\MSIE321.tmp

  4. 病毒名称:Trojan/Injector.bsm
  5. 病毒ID:12EC566E21769E41
  6. 病毒路径:C:\Program Files\SSD\SSD\ddd.exe
复制代码

tradingviewx64.exe -> 手动内存扫描捉
  1. 病毒详情:
  2. 风险路径:mem://4176-0xcdb5b952-0x3c20000-C:\TradingView3.9.2.2 wixSx9p\xkxkv\PushPrinterC.exe, 病毒名:Ransom/Filecoder.cd, 病毒ID:ae57d84f78b7abe5, 处理结果:处理成功,进程已结束
复制代码


WPS_Office_PPT_PDF-_Setup.msi -> 手动内存扫描捉
  1. 病毒详情:
  2. 风险路径:mem://3648-0xd3c3e54d-0x7ff643620000-C:\Users\Administrator\kIRuPOsD\down.exe, 病毒名:Trojan/Donut.g, 病毒ID:9dc5bdb5d9dfdb44, 处理结果:处理成功,进程已结束
复制代码

wpsupdate.msi -> 手动内存扫描捉
  1. 病毒详情:
  2. 风险路径:mem://4604-0xb57e1fba-0x23d60000-C:\Program Files\Organize Ally Courageous\Organize Ally Courageous\JeqUfutkdi28.exe, 病毒名:Backdoor/Farfli.dd, 病毒ID:da3822efe09402e9, 处理结果:处理成功,进程已结束
复制代码

youdaoQQ-fanyi.exe -> 特征捉衍生物
  1. 病毒名称:Trojan/HiJack.hb
  2. 病毒ID:1E80486F157A524E
  3. 病毒路径:C:\Users\Default\Desktop\DhTJFCNXLAXI\WHelp.dll

  4. 病毒名称:Trojan/HiJack.hb
  5. 病毒ID:1E80486F157A524E
  6. 病毒路径:C:\Program Files (x86)\WindowsInstallerQJ\8FC8F86\WHelp.dll
复制代码

youdao-qwijsijis.exe -> 结果同上


setup_3.5.7 (2).exe -> 环境检测

ef-1356-cPQ.exe -> 可能的环境检测

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ANY.LNK
发表于 2024-9-7 23:42:28 | 显示全部楼层
OK,超出下载限制了,需要分流

评分

参与人数 1人气 +1 收起 理由
UNknownOoo + 1 123盘登录后就可以下载了

查看全部评分

hsks
 楼主| 发表于 2024-9-7 23:58:25 | 显示全部楼层


你用其他的压缩软件呢(
UNknownOoo
发表于 2024-9-8 00:02:25 | 显示全部楼层
hsks 发表于 2024-9-7 23:58

你用其他的压缩软件呢(

只能解压几个..

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hsks
 楼主| 发表于 2024-9-8 00:07:31 | 显示全部楼层

怪,我这边360和7z都正常解压出来了

应该不是我7z开的极限压缩的问题吧(

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-9 20:05 , Processed in 0.126276 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表