楼主: truetime
收起左侧

[病毒样本] 做会计的朋友误点的邮件中的税务抽查病毒...

  [复制链接]
truetime
 楼主| 发表于 2024-10-28 17:45:20 | 显示全部楼层
Loyisa 发表于 2024-10-28 17:35
Avast触发CyberCapture 然而什么都没检测出来
继续双击触发FileRep 干掉之后还有一堆行为

看来下载器不报毒,后面全是狠货。
Loyisa
发表于 2024-10-28 17:46:40 | 显示全部楼层
truetime 发表于 2024-10-28 17:45
看来下载器不报毒,后面全是狠货。

是的 一堆白加黑 还好没做持久化(或者持久化被avast拦下来了)
御坂14857号
发表于 2024-10-28 17:58:16 | 显示全部楼层
Fadouse
发表于 2024-10-28 18:02:45 | 显示全部楼层
本帖最后由 Fadouse 于 2024-10-28 18:43 编辑

S1 + DI
实体双击 S1 回滚
进程流程图


Mitre ATT&CK Techniques

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wowocock
发表于 2024-10-28 18:08:20 | 显示全部楼层
会安装2个远控,一个固信的,一个阳途的,中毒后用安全卫士查杀即可。应该都支持查杀了。
aikafans
发表于 2024-10-28 18:27:17 | 显示全部楼层
eis
Suspicious Object


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
qq1094250746
发表于 2024-10-28 18:27:52 | 显示全部楼层
咖啡双击杀衍生物

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
WeeVee
发表于 2024-10-28 18:31:54 | 显示全部楼层
运行提示跟火绒冲突,要求退出火绒才能继续
846472713
发表于 2024-10-28 19:21:30 | 显示全部楼层
360

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
inhh1
发表于 2024-10-28 19:32:02 | 显示全部楼层
本帖最后由 inhh1 于 2024-10-28 22:08 编辑

实机BD EDR结果:
这玩意到底挂了多少东西啊,,,
两个合法远程滥用
还有一个cpuz的驱动
bd刷了七八个事件出来还有几秒钟弹窗一次ids,,,
固信的核心组件全部隔离了,但是还是有残留不断触发ids
报到pobus的那个程序上,和楼上的结果差不多
措施有一条缓解报到SW1.16-install客户端.exe
还算说得过去
更新:测试后2小时,BD已拉黑Payload地址
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 20:49 , Processed in 0.090204 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表