楼主: 7740248
收起左侧

[病毒样本] 11.29新版银狐(体积很小)

  [复制链接]
wowocock
发表于 2024-12-3 10:21:44 | 显示全部楼层
wwwab 发表于 2024-11-30 09:14
@wowocock @火绒工程师 请注意,该批银狐换了一个VulnDriver,SHA-256: 15e84d040c2756b2d1b6c3f99d5a1079d ...

换汤不换药
case 0xB4A00404:
              if ( (unsigned int)v9 >= 0x18 )
                return (unsigned int)TerminateProcById((__int64)Irp->AssociatedIrp.MasterIrp);
              break;

__int64 __fastcall TerminateProcById(__int64 a1)
{
  unsigned int v2; // ebx
  void *Pid; // rax
  unsigned int v4; // edi
  NTSTATUS v6; // eax
  bool status; // sf
  unsigned int v8; // ecx
  unsigned int v9; // edi
  unsigned int v10; // eax
  struct _CLIENT_ID ClientId; // [rsp+20h] [rbp-48h] BYREF
  struct _OBJECT_ATTRIBUTES ObjectAttributes; // [rsp+30h] [rbp-38h] BYREF
  void *ProcessHandle; // [rsp+78h] [rbp+10h] BYREF

  v2 = 0;
  if ( MmIsAddressValid((PVOID)a1) )
  {
    Pid = *(void **)(a1 + 4);
    v4 = 0;
    if ( !Pid )
      return 3221225485i64;
    memset(&ObjectAttributes.RootDirectory, 0, 20);
    ObjectAttributes.SecurityDescriptor = 0i64;
    ObjectAttributes.SecurityQualityOfService = 0i64;
    ClientId.UniqueThread = 0i64;
    ObjectAttributes.Length = 48;
    ClientId.UniqueProcess = Pid;
    while ( 1 )
    {
      v6 = ZwOpenProcess(&ProcessHandle, 1u, &ObjectAttributes, &ClientId);
      status = v6 < 0;
      v2 = v6;
      if ( !v6 )
        break;
      v8 = v4++;
      if ( v8 >= 3 )
      {
        status = v6 < 0;
        break;
      }
    }
    if ( !status )
    {
      v9 = 0;
      do
      {
        v2 = ZwTerminateProcess(ProcessHandle, 0);
        if ( !v2 )
          break;
        v10 = v9++;
      }
      while ( v10 < 3 );
      ZwClose(ProcessHandle);
    }
  }
  return v2;
}
wowocock
发表于 2024-12-3 10:30:49 | 显示全部楼层
本帖最后由 wowocock 于 2024-12-3 10:34 编辑
wwwab 发表于 2024-11-30 09:14
@wowocock @火绒工程师 请注意,该批银狐换了一个VulnDriver,SHA-256: 15e84d040c2756b2d1b6c3f99d5a1079d ...

我怀疑是木马作者自己打的WHQL签名,现在木马作者都很有钱。我们要打个签名千难万险,各种申请,人家分分钟的事。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-26 18:10 , Processed in 0.112237 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表