楼主: dght432
收起左侧

[病毒样本] 银狐1X

  [复制链接]
QVM360
发表于 2024-9-26 00:05:45 | 显示全部楼层

临时文件被拉黑啦,一开始我这边病毒库还没更新的时候,双击eset直接被退
莒县小哥
发表于 2024-9-26 08:34:11 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
King、暮光
发表于 2024-9-26 09:33:28 | 显示全部楼层
亚信ImmunityOne右键miss, 双击杀衍生物,系统防火墙被关,没自动重启,管理后台显示外联恶意地址。
手动重启后显示找不到衍生物之一,但是还是有外联恶意IP的行为。。8848.twilight.zip
(这和上周的一个样本简直一模一样,还是得人工干预查杀)
wowocock
发表于 2024-9-26 09:37:47 | 显示全部楼层

根据名字干进程,都多少年了,很多人竟然不知道急救箱可以改名运行。就别说急救箱里面还有一个,360急救箱运行不了请点我.bat
00006666
发表于 2024-9-26 09:40:45 | 显示全部楼层
wowocock 发表于 2024-9-26 09:37
根据名字干进程,都多少年了,很多人竟然不知道急救箱可以改名运行。就别说急救箱里面还有一个,360急救 ...

360急救箱运行不了请点我.bat

这个东西用不了,bat改的是superkiller.exe的名字,现在急救箱压缩包里面的是superlillller.exe
wowocock
发表于 2024-9-26 09:42:24 | 显示全部楼层
安全测评 发表于 2024-9-25 22:28
先注册服务 cmd /c start sc create CleverSoar displayname= CleverSoar binPath= "C:\Program Files (x86 ...

用急救箱扫描时候,不要用强力模式,如果用的话,在发现提示有木马驱动要重启的时候,不要点立刻重启,否则重启后木马驱动被干掉了,但计划任务还在,导致木马无限重启系统。正确操作是改名后运行急救箱直接普通模式查杀,同时干掉驱动和计划任务即可。
00006666
发表于 2024-9-26 09:42:36 | 显示全部楼层
QVM360 发表于 2024-9-25 22:45
我现在进winpe用急救箱扫描

按名字拦截急救箱的,随机改个名就能把急救箱开起来
wowocock
发表于 2024-9-26 09:46:57 | 显示全部楼层
00006666 发表于 2024-9-26 09:40
360急救箱运行不了请点我.bat

这个东西用不了,bat改的是superkiller.exe的名字,现在急救箱压缩包里 ...

好吧,那能不能手动改个名字。

评分

参与人数 1人气 +3 收起 理由
00006666 + 3

查看全部评分

00006666
发表于 2024-9-26 09:46:59 | 显示全部楼层
wowocock 发表于 2024-9-26 09:42
用急救箱扫描时候,不要用强力模式,如果用的话,在发现提示有木马驱动要重启的时候,不要点立刻重启,否 ...

以前版本急救箱压缩包里面有superkiller.exe,现在没有了,解压出来的是superkillller.exe,双击360急救箱运行不了请点我.bat会显示解压后使用,因为找不到superkiller.exe
1073328164
发表于 2024-9-26 09:52:03 | 显示全部楼层
迈克菲扫描 miss
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 20:48 , Processed in 0.089952 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表