查看: 1098|回复: 22
收起左侧

[病毒样本] #MSI SliverFox 1x (附分析)

  [复制链接]
DisaPDB
发表于 2024-10-26 19:09:45 | 显示全部楼层 |阅读模式
本帖最后由 DisaPDB 于 2024-10-26 19:12 编辑

今天在某贴吧吧群发现了一个有意思的样本:

样本本体为一个msi安装包,如下图所示:

该样本VT为首次上传,且初扫检出率为0

使用lessmsi对其进行查看,发现其内容如下:

解压出来的文件如下,

其中jjYyjYlekFzu.exe是一个7z解压缩器,而JsgCyWIqDXaqZBIMgXSL则是一个加密压缩包,通过观察发现密码为pUQolsVIzrNPnINNrWxBl,成功解压。




对tNhgwLMFXFDB.exe进行分析,发现其为Go编写的一个加载器,如图:

拖入ida,发现其会检查网络联通状态,访问许多正常网址,动态调用HeapAlloc函数,通过uuid形式加载shellcode


加载的shellcode在内存中解密后为一个pe文件,命中Gh0stRAT(Farfli)的特征

样本下载:https://www.123865.com/s/sAX5Vv-dQNX



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 5经验 +60 人气 +13 收起 理由
QVM360 + 60 + 3 版区有你更精彩: )
Raven95676 + 3 精品文章
zhuzhu009 + 3 精品文章
隔山打空气 + 3
御坂14857号 + 1

查看全部评分

心醉咖啡
发表于 2024-10-26 19:11:13 | 显示全部楼层
360未知
FD丶纸鸢
发表于 2024-10-26 19:20:19 | 显示全部楼层
Avast One 扫描miss
安天双击报衍生物
Trojan/Win32.Rozena(NULL@NULL)
玛姆库特
发表于 2024-10-26 19:21:44 | 显示全部楼层
(EIS+智量)实机,扫描miss,双击EIS杀衍生

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
MrDeep
发表于 2024-10-26 19:22:59 | 显示全部楼层
ESET报suspicious
123456aaaafsdeg
发表于 2024-10-26 19:40:48 | 显示全部楼层
本帖最后由 123456aaaafsdeg 于 2024-10-26 19:46 编辑

红伞双击



衍生物:
https://www.123684.com/s/kSM9-zYbbd


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
UNknownOoo
发表于 2024-10-26 19:43:28 | 显示全部楼层
火绒
运行:捉衍生物
  1. 病毒名称:TrojanDownloader/Small.gi
  2. 病毒ID:99A06CCE43E1A1E5
  3. 病毒路径:C:\Program Files\TransformDaringTutor\tNhgwLMFXFDB.exe
  4. 操作类型:修改
  5. 操作结果:已处理,删除文件

  6. 进程ID:2888
  7. 操作进程:C:\Program Files\TransformDaringTutor\jjYyjYlekFzu.exe
  8. 操作进程命令行:"C:\Program Files\TransformDaringTutor\jjYyjYlekFzu.exe"  x "C:\Program Files\TransformDaringTutor\JsgCyWIqDXaqZBIMgXSL" -o"C:\Program Files\TransformDaringTutor" -pUQolsVIzrNPnINNrWxBl -y
  9. 父进程ID:8928
  10. 父进程:C:\Windows\System32\msiexec.exe
复制代码
淘淘巷
发表于 2024-10-26 19:51:03 | 显示全部楼层
卡巴已经云拉黑
UDS:Trojan.OLE2.Alien.gen
Loyisa
发表于 2024-10-26 20:25:33 | 显示全部楼层
sep 机学kill衍生物
LTSC1809
发表于 2024-10-26 20:49:37 | 显示全部楼层
直接双击 360

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 20:32 , Processed in 0.145982 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表