楼主: 驭龙
收起左侧

[可疑文件] 【VT=2】8cc3e3bdcf424bf741953d05b34821f7992511d01640a3a2b7a04d299c289397

[复制链接]
驭龙
 楼主| 发表于 2024-9-25 17:39:46 | 显示全部楼层

看来微软入库还是有道理的,虽然MD拉黑的误报满天飞,但是如果是入库的,那可能是真有问题?毕竟MD入库的误报很低
761773275
发表于 2024-9-25 17:53:48 | 显示全部楼层
驭龙 发表于 2024-9-25 17:39
看来微软入库还是有道理的,虽然MD拉黑的误报满天飞,但是如果是入库的,那可能是真有问题?毕竟MD入库的 ...

我去問問騷護士的技術
驭龙
 楼主| 发表于 2024-9-25 17:55:00 | 显示全部楼层
761773275 发表于 2024-9-25 17:53
我去問問騷護士的技術

嗯,这东西表面上看没问题,但特定的情况下确实是有外联,真的让人搞不懂
XywCloud
发表于 2024-9-25 17:55:21 | 显示全部楼层
本帖最后由 XywCloud 于 2024-9-25 17:56 编辑
神秘鬼 发表于 2024-9-25 16:10
FSP    双击miss   这东西有外联啊

兄弟,你的测试设备(或者是实机)是不是中了Lumma Stealer然后没清干净啊,几个都是这玩意的C2
和这个样本一点关系都没有,这样本就是一个屏幕共享帧率和速度的测试工具
【但凡打开dnSpy或者其他类似的工具看一眼代码都不会得出 这玩意有自动外联的行为 的结论】
761773275
发表于 2024-9-25 17:57:01 | 显示全部楼层
XywCloud 发表于 2024-9-25 17:55
兄弟,你的测试设备(或者是实机)是不是中了Lumma Stealer然后没清干净啊,几个都是这玩意的C2
和这个 ...

估計前幾個樣本寄了幾個 然後又下載這個樣本,發現彈窗了
761773275
发表于 2024-9-25 17:58:59 | 显示全部楼层
驭龙 发表于 2024-9-25 17:55
嗯,这东西表面上看没问题,但特定的情况下确实是有外联,真的让人搞不懂

很難說,之前我就發現過某個軟件有後門外聯,後來和作者一起查到是的用的開源插件有問題
驭龙
 楼主| 发表于 2024-9-25 18:01:59 | 显示全部楼层
761773275 发表于 2024-9-25 17:58
很難說,之前我就發現過某個軟件有後門外聯,後來和作者一起查到是的用的開源插件有問題

不过你那种外联应该是正常的连接地址吧,这个的外联是恶意,但具体还真不好说,这小东西挺有意思啊
761773275
发表于 2024-9-25 18:05:22 | 显示全部楼层
驭龙 发表于 2024-9-25 18:01
不过你那种外联应该是正常的连接地址吧,这个的外联是恶意,但具体还真不好说,这小东西挺有意思啊

之前那個插件完全不需要外聯的,但是確實外聯了惡意主機,被護士檔c2給幹了,當時準備發樣本區了,然後和作者溝通過才發現開源插件被加料了,用戶群還很大,後來把插件移除了就沒有外聯了
驭龙
 楼主| 发表于 2024-9-25 18:08:14 | 显示全部楼层
761773275 发表于 2024-9-25 18:05
之前那個插件完全不需要外聯的,但是確實外聯了惡意主機,被護士檔c2給幹了,當時準備發樣本區了,然後和 ...

那还真的是作者都被坑了啊。哈哈

按理说我这样本,我是没发现可疑行为和外联的,但微软入库和25楼的测试,让我也搞不清楚了,我电脑没装反编译工具,就没法进一步分析
761773275
发表于 2024-9-25 18:12:04 | 显示全部楼层
本帖最后由 761773275 于 2024-9-25 18:14 编辑
驭龙 发表于 2024-9-25 18:08
那还真的是作者都被坑了啊。哈哈

按理说我这样本,我是没发现可疑行为和外联的,但微软入库和25楼的测 ...

編輯
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 20:29 , Processed in 0.103744 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表