楼主: 猎命师
收起左侧

[可疑文件] 很火的bypass技术!

  [复制链接]
Loyisa
发表于 2024-11-12 00:32:47 | 显示全部楼层
MrDeep 发表于 2024-11-11 19:33
目前用上了开心版,是不是除了杀毒功能之外,其余的都是能用的?

对,有的检测模块不是最新的
scottxzt
发表于 2024-11-12 09:00:56 | 显示全部楼层
本帖最后由 scottxzt 于 2024-11-12 09:02 编辑

这玩意儿,差距这么大,一个无网络行为,一个乱链。
DisaPDB
发表于 2024-11-12 09:48:21 | 显示全部楼层
……IDSC多久以前的技术了……RIP返回地址都没藏好,栈定位就能杀

评分

参与人数 1人气 +3 收起 理由
Loyisa + 3 版区有你更精彩: )

查看全部评分

猎命师
 楼主| 发表于 2024-11-12 10:57:45 | 显示全部楼层
Fadouse 发表于 2024-11-11 18:57
双击S1秒杀
*确定该样本并没有破坏性行为后进行实体双击

首先确实没有恶意行为,exe原版就是7z,shellcode是自动化遍历函数找空间插进去的,shellcode是运行notepad没有做特定处理,不过在shellcode编写时添加了延时,大概是3分钟左右,目前可过所有沙箱
vt上面有杀是因为这个7z被人插的太多了,换个其它exe,vt直接全绿
猎命师
 楼主| 发表于 2024-11-12 11:00:29 | 显示全部楼层
kaba666 发表于 2024-11-11 20:31
双击,除了CPU占用高和弹出txt,没发现其它异常行为

是的,它就做了一件事,延时,然后弹出notepad
猎命师
 楼主| 发表于 2024-11-12 11:01:12 | 显示全部楼层

这个是因为7z被人插的多了,实际上换个其它exe,就过了
猎命师
 楼主| 发表于 2024-11-12 11:03:41 | 显示全部楼层
ANY.LNK 发表于 2024-11-11 23:07
微软解压机器学习Trojan:Win32/Wacatac.B!ml

微软这个确实nb
Loyisa
发表于 2024-11-12 11:04:06 | 显示全部楼层
猎命师 发表于 2024-11-12 11:01
这个是因为7z被人插的多了,实际上换个其它exe,就过了

再发个全绿的样本呗
猎命师
 楼主| 发表于 2024-11-12 11:14:42 | 显示全部楼层
DisaPDB 发表于 2024-11-12 09:48
……IDSC多久以前的技术了……RIP返回地址都没藏好,栈定位就能杀

这个技术本来就简单,就是黑插白,关键在于它可以自动化,无限做全绿
隔山打空气
发表于 2024-11-12 11:29:18 | 显示全部楼层
本帖最后由 隔山打空气 于 2024-11-12 12:01 编辑
Loyisa 发表于 2024-11-12 11:04
再发个全绿的样本呗

自己搜搜 有工程的(

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 20:30 , Processed in 0.088379 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表