查看: 897|回复: 25
收起左侧

[病毒样本] 【开放测试】卡饭病毒样本包 20240926 第164期

  [复制链接]
zhuzhu009
发表于 2024-9-26 19:38:52 | 显示全部楼层 |阅读模式
本帖最后由 QVM360 于 2024-9-29 13:06 编辑

警告:
       本主题帖中所包含的任何文件和附件都有危害你的计算机的可能,并且没有安全软件可以100%防护这些样本。样本仅供测试、交流和学习,禁止用于任何非法用途。
       请在虚拟机中测试样本。对于下载样本、附件以及点击链接所导致的任何数据泄露、破坏,以及所产生的任何损失,本人和卡饭论坛不负任何责任。


样本下载:https://pan.huang1111.cn/s/P6weoCm
https://wwzq.lanzouq.com/iwwxT2ax7d5g
https://homeserver.iepose.cn/dow ... 9A9D86A40D4A08B9.7z
sha256 :91c56ee973aad2a9e8bacffb1f68d7025d2bb3c9038846179a9d86a40d4a08b9[/hide]
压缩包密码:infected

如果样本中包含.ps1文件(Powershell脚本),则需要手动打开cmd.exe输入以下指令允许运行ps1脚本:

Powershell.exe Set-ExecutionPolicy Bypass

奖励/惩罚规则:
正式测试期间的奖励规则:
1、参加完整扫描测试,+5经验
2、上传相关截图(不再需要提供扫描日志),+5经验。
3、上传双击结果(必须带图或日志),+10~30经验。
4、测试多款安全软件的,奖励累加。
5、每期样本包会在正式测试期间评选最佳测试贴,只评选1贴,加80经验。
      被评选次数达到5次可PM我领取1魅力奖励。长期测试样本,也有魅力奖励。
惩罚规则:
1、占楼后2小时内未能给出测试结果的,视为灌水,按照论坛规定处理
2、其他违规行为,按照论坛相关规定处理。

注意:扫描/双击日志请以附件形式(压缩包)或图片上传,也可以 以1号字体在回复中。         
          对于日志过长以至于影响会员刷帖/回帖体验的回复,管理人员有权进行屏蔽处理。

当前测试阶段:开放测试



评分

参与人数 2经验 +30 人气 +3 收起 理由
QVM360 + 30 版区有你更精彩: )
驭龙 + 3 版区有你更精彩: )

查看全部评分

Komeiji-Reimu
发表于 2024-9-26 19:40:21 | 显示全部楼层
本帖最后由 Komeiji-Reimu 于 2024-9-26 20:00 编辑

奇安信扫描器(云)4x


+ai 7x



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +10 收起 理由
QVM360 + 10 版区有你更精彩: )

查看全部评分

Loyisa
发表于 2024-9-26 19:45:52 | 显示全部楼层
本帖最后由 Loyisa 于 2024-9-26 20:17 编辑

夭寿啦 毛豆扫描1x啦!


扫描1x 双击3x 共4/9x
算上入沙4x 共计8/9x


3bc884d670f6d80e5307e392a2bdab2c3502a82ebfc44240a91df6a6ac2175b1.js
双击入沙 运行报错

9f21d5e92ad225d6f81ec996a48b89d80320cc01d1d135cc6041d38d42aa51c2.exe(请勿实机双击)
双击入沙 外联 185.215.113.37

之后窃取文件(比如浏览器密码)

96dea95151b45309d8bda1112f842802e852a15ac2173b0023b1ba35deae5ec1.exe
双击入沙 外联199.96.63.53

然后自己报错退出了
5709dc35796f2a91483860820770e74dead9f01eaf2433832016fdacd2eed209.js
crashed

7407ae87e5b4691b5b9a99158ae3418be6aa476546abad58a024ee791d841e70.js
crashed

8921e9e55861c043b028cee713316efd923aff62fca9abb2e7cc7eb3092063e3.exe
双击入沙 外联172.86.66.70

被VirusScope拿下

a1a8e23d2f66e05da76366469a1a344973fb1d775a943656de0f90bf0306e447.vbs
双击入沙 外联 15.235.85.194:443 91.202.233.169:80 45.135.232.38:35650

csrss.exe
双击入沙 被VirusScope拿下


dc8376cec72b52f0a7e6ef863740991cad8e2c99d769460e73f0593c4405fce8.vbs
双击入沙 外联 54.839.135.129 连不上c2自己退了


e9cc243923de94787673438f26c30baefe9995b38c8b8047b95726b998baf26c.vbs
双击入沙 一堆外联

#KeyLogger


e17765cd72f6b95c8167f428ed734688d3b545c45c23e07407361e8979b49167.exe
双击入沙 被VirusScope拿下


fac857a7fa291be79831caef11498e067c036cd66812c7f1244b95b3e78a3ea4.vbs
双击入沙 外联31.13.76.99  然后估计是连不上c2 自己退了

fd4270f11afee189662bb9bd907f3d732002a44a76ab3c356b50e0e64a4e81b4.bat
双击入沙 无外联 自退


d9c48d17fccf4c215621206bf43697a8e56120e21a6fe8669ec36a5be8e05a43.rtf
没环境

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +40 人气 +1 收起 理由
QVM360 + 40 版区有你更精彩: )
Komeiji-Reimu + 1 版区有你更精彩: )

查看全部评分

ジ蓅暒划过づ
发表于 2024-9-26 19:47:02 | 显示全部楼层
本帖最后由 ジ蓅暒划过づ 于 2024-9-26 19:55 编辑

卡巴扫描完剩一个

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +10 收起 理由
QVM360 + 10 版区有你更精彩: )

查看全部评分

ninjagaocc
发表于 2024-9-26 19:48:46 | 显示全部楼层
本帖最后由 ninjagaocc 于 2024-9-26 20:19 编辑

瑞星V17右键扫描6x ,剩余9x


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +10 收起 理由
QVM360 + 10 版区有你更精彩: )

查看全部评分

877906025Z
发表于 2024-9-26 19:51:46 | 显示全部楼层
本帖最后由 877906025Z 于 2024-9-26 19:57 编辑

江民5/15

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +10 收起 理由
QVM360 + 10 版区有你更精彩: )

查看全部评分

chyraymond
发表于 2024-9-26 19:52:53 | 显示全部楼层
本帖最后由 chyraymond 于 2024-9-26 19:55 编辑

Kaspersky
2X

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +10 收起 理由
QVM360 + 10 版区有你更精彩: )

查看全部评分

Raven95676
发表于 2024-9-26 19:52:59 | 显示全部楼层
本帖最后由 Raven95676 于 2024-9-26 20:49 编辑

卡巴斯基标准版

解压杀14x(启发:11x;云:3x):
  • 3bc884d670f6d80e5307e392a2bdab2c3502a82ebfc44240a91df6a6ac2175b1.js:HEUR:Trojan.Script.Generic
  • fac857a7fa291be79831caef11498e067c036cd66812c7f1244b95b3e78a3ea4.vbs:HEUR:Trojan.Script.Generic
  • 96dea95151b45309d8bda1112f842802e852a15ac2173b0023b1ba35deae5ec1.exe:HEUR:Trojan.MSIL.Injuke.gen
  • e9cc243923de94787673438f26c30baefe9995b38c8b8047b95726b998baf26c.vbs:HEUR:Trojan.Script.Generic
  • dc8376cec72b52f0a7e6ef863740991cad8e2c99d769460e73f0593c4405fce8.vbs:HEUR:Trojan.Script.Generic
  • d9c48d17fccf4c215621206bf43697a8e56120e21a6fe8669ec36a5be8e05a43.rtf:UDS:DangerousObject.Multi.Generic
  • e17765cd72f6b95c8167f428ed734688d3b545c45c23e07407361e8979b49167.exe:UDS:Trojan-PSW.MSIL.Agensla.gen
  • a1a8e23d2f66e05da76366469a1a344973fb1d775a943656de0f90bf0306e447.vbs:HEUR:Trojan.Script.Generic
  • 7407ae87e5b4691b5b9a99158ae3418be6aa476546abad58a024ee791d841e70.js:HEUR:Trojan.Script.Generic
  • 5709dc35796f2a91483860820770e74dead9f01eaf2433832016fdacd2eed209.js:HEUR:Trojan.Script.Generic
  • csrss.exe:HEUR:Trojan-Banker.MSIL.ClipBanker.gen
  • 9f21d5e92ad225d6f81ec996a48b89d80320cc01d1d135cc6041d38d42aa51c2.exe:HEUR:Trojan.Win32.Generic
  • 8921e9e55861c043b028cee713316efd923aff62fca9abb2e7cc7eb3092063e3.exe:HEUR:Trojan-Ransom.MSIL.Blocker.gen
  • 26.09 01.10.2024Fiyat Listesi.pdf.exe:UDS:DangerousObject.Multi.Generic
双击 AMSI 保护 1x:
  • fd4270f11afee189662bb9bd907f3d732002a44a76ab3c356b50e0e64a4e81b4.bat:UDS:Trojan.Win32.GenericML.xnet

特别注明:
  • d9c48d17fccf4c215621206bf43697a8e56120e21a6fe8669ec36a5be8e05a43.rtf 在触发UDS前触发了两次不确切的启发HEUR:Exploit.MSOffice.Generic

相关日志:


Avira Free
解压+扫描共8x:

双击后剩余3x:


特别注明:
d9c48d17fccf4c215621206bf43697a8e56120e21a6fe8669ec36a5be8e05a43.rtf 无法正常打开


相关日志:


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +50 收起 理由
QVM360 + 50 版区有你更精彩: )

查看全部评分

断簪
发表于 2024-9-26 19:55:49 | 显示全部楼层
本帖最后由 断簪 于 2024-9-26 20:10 编辑

fs 解压杀9x(有一个是帖子编辑中云杀的

双击




剩下
SHA256: d9c48d17fccf4c215621206bf43697a8e56120e21a6fe8669ec36a5be8e05a43
SHA256: 3bc884d670f6d80e5307e392a2bdab2c3502a82ebfc44240a91df6a6ac2175b1



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +30 收起 理由
QVM360 + 30 版区有你更精彩: )

查看全部评分

Luna_ovo
发表于 2024-9-26 20:05:49 | 显示全部楼层
本帖最后由 Luna_ovo 于 2024-9-26 21:22 编辑

Avast Premium Security:
高灵敏度


发现14个威胁



实际删除14个


实体机不测双击了

windows 安全中心:
病毒库最新

检测到1个威胁,实际删除1个,这个成绩属实有点“好”了



dr. web蜘蛛:(这个是认真测得)
最新病毒库


先扫描,发现4个威胁,实际删除4个



双击:
3dc...双击无反应,创建进程然后自己退出,无明显变化,应该没问题



9f...双击成功运行,防火墙拦截网络行为,然后自动退出,防御成功



96...这个excle图标的双击成功运行,防火墙阻止,看到一个windows错误报告的进程,报错退出


570...这个双击运行,drweb报释放物,成功杀掉,成功



740这个和3dc...一样“双击无反应,创建进程然后自己退出,无明显变化,应该没问题”,没截图

8921...双击运行防火墙拦截,但进程在后台运行
不过有drweb在无法下载恶意模块,等病毒库更新了就能杀的
所以算他防御成功吧


杀死进程继续测

a1、dc、e9、fa 这几个都是运行后隐藏执行powershell,然后自动退出,系统无明显变化




最后一个fd4这个批处理,跳了好几个进程但最后还是运行的powershell,自动退出,无异常,应该也没问题


最后又拿安天看了下运行的进程的签名,没发现奇怪的东西,应该系统没啥问题
当然要是样本有白加黑就傻眼了



本人技术有限,如有说错的请纠正
刚刚发现,有的没反应自动退出的可能不全是drweb的功劳,实体机上的avast拦截了好几个恶意网址链接



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +80 人气 +1 收起 理由
QVM360 + 80 + 1 版区有你更精彩: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 20:43 , Processed in 0.129458 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表