查看: 1187|回复: 40
收起左侧

[可疑文件] 【VT=2】8cc3e3bdcf424bf741953d05b34821f7992511d01640a3a2b7a04d299c289397

[复制链接]
驭龙
发表于 2024-9-25 00:14:40 | 显示全部楼层 |阅读模式
本帖最后由 驭龙 于 2024-9-25 01:13 编辑

https://www.virustotal.com/gui/f ... 99c289397/detection

VT上传是我传的


外联应该是这个
  1. 147.185.221.22
复制代码


应该是某种小工具,填写特殊地址才触发,可能这次真的不是毒吧


ELG分析无果

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
神秘鬼
发表于 2024-9-25 16:10:27 | 显示全部楼层
本帖最后由 神秘鬼 于 2024-9-25 16:14 编辑

FSP    双击miss   这东西有外联啊

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
驭龙 + 1 版区有你更精彩: )

查看全部评分

ANY.LNK
发表于 2024-9-25 00:27:17 | 显示全部楼层
微软上报
761773275
发表于 2024-9-25 00:38:33 | 显示全部楼层
護士執行miss
驭龙
 楼主| 发表于 2024-9-25 00:43:42 | 显示全部楼层

那个外联的IP好像被Sophos判恶意的,没想到样本却被pass了
761773275
发表于 2024-9-25 00:45:35 | 显示全部楼层
驭龙 发表于 2024-9-25 00:43
那个外联的IP好像被Sophos判恶意的,没想到样本却被pass了

我現在實機執行下,可能檢測虛擬環境了
驭龙
 楼主| 发表于 2024-9-25 00:46:53 | 显示全部楼层
761773275 发表于 2024-9-25 00:45
我現在實機執行下,可能檢測虛擬環境了

这样本行为不多,但外联的IP是纯纯的恶意,我还是不建议实机测毒
761773275
发表于 2024-9-25 00:47:22 | 显示全部楼层
驭龙 发表于 2024-9-25 00:46
这样本行为不多,但外联的IP是纯纯的恶意,我还是不建议实机测毒

是不是雙擊就觸發了,還是要怎麼觸發
驭龙
 楼主| 发表于 2024-9-25 00:48:39 | 显示全部楼层
761773275 发表于 2024-9-25 00:47
是不是雙擊就觸發了,還是要怎麼觸發

看分析是运行就应该有用特殊端口连接那个IP,其他不清楚,没安装反编译软件
761773275
发表于 2024-9-25 00:51:04 | 显示全部楼层
驭龙 发表于 2024-9-25 00:48
看分析是运行就应该有用特殊端口连接那个IP,其他不清楚,没安装反编译软件

這個東西反沙箱,我這裏沒檢查到外鏈要麽是hmpa的主動沙箱模擬,要麽沒成功觸發
驭龙
 楼主| 发表于 2024-9-25 00:52:50 | 显示全部楼层
761773275 发表于 2024-9-25 00:51
這個東西反沙箱,我這裏沒檢查到外鏈要麽是hmpa的主動沙箱模擬,要麽沒成功觸發

没想到这么小的文件都带反沙箱,现在的威胁越来越隐蔽了啊
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 20:27 , Processed in 0.129203 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表