查看: 1186|回复: 17
收起左侧

[病毒样本] #LummaStealer 5x

[复制链接]
UNknownOoo
发表于 2024-12-1 11:35:59 | 显示全部楼层 |阅读模式

评分

参与人数 1经验 +20 人气 +1 收起 理由
QVM360 + 20 + 1 版区有你更精彩: )

查看全部评分

DisaPDB
发表于 2024-12-1 11:37:40 | 显示全部楼层
本帖最后由 DisaPDB 于 2024-12-1 12:04 编辑

360 扫描miss all.
双击 mal2
  1. 时间        操作        说明        次数
  2. 2024-12-01 11:42:29        [已阻止]          远程线程注入        防护 1 次
  3. 详细描述:
  4. 进程:C:\Users\Disa_Tale\Desktop\Downloads\mal2\Setup.exe
  5. 动作:远程线程注入
  6. 路径:C:\Windows\SysWOW64\more.com
  7. 风险文件:C:\Users\Disa_Tale\Desktop\Downloads\mal2\d3dx9_43.dll
  8. 拦截补充描述:程序正在进行远程线程注入,将代码藏匿到其他进程来运行,木马通常以此来隐藏自己的恶意行为。如果您不认识此程序,请阻止。

  9. 防护信息: AD|2, 88|40, 40, -1||
复制代码
mal5
  1. 时间        操作        说明        次数
  2. 2024-12-01 11:43:51        [自动阻止]          进程创建        防护 1 次
  3. 详细描述:
  4. 进程:C:\Windows\explorer.exe
  5. 动作:进程创建
  6. 路径:C:\Users\Disa_Tale\Desktop\Downloads\mal5\Setup.exe
  7. 拦截补充描述:有木马试图攻击您的电脑,360已成功拦截。

  8. 防护信息: AD|1, 4|10, -1, 70||
复制代码
剩余:可能的环境检测
mal3
  1. 时间        操作        说明        次数
  2. 2024-12-01 11:49:14        [已阻止]          远程线程注入        防护 1 次
  3. 详细描述:
  4. 进程:C:\Users\mac\Desktop\mal3\Setup.exe
  5. 动作:远程线程注入
  6. 路径:C:\Windows\SysWOW64\more.com
  7. 风险文件:C:\Users\mac\Desktop\mal3\WebView2Loader.dll
  8. 拦截补充描述:程序正在进行远程线程注入,将代码藏匿到其他进程来运行,木马通常以此来隐藏自己的恶意行为。如果您不认识此程序,请阻止。

  9. 防护信息: AD|2, 88|40, 40, -1||
复制代码
mal4
  1. 时间        操作        说明        次数
  2. 2024-12-01 11:50:49        [已阻止]          远程线程注入        防护 1 次
  3. 详细描述:
  4. 进程:C:\Users\mac\Desktop\mal4\Setup.exe
  5. 动作:远程线程注入
  6. 路径:C:\Windows\SysWOW64\more.com
  7. 风险文件:C:\Users\mac\Desktop\mal4\WebView2Loader.dll
  8. 拦截补充描述:程序正在进行远程线程注入,将代码藏匿到其他进程来运行,木马通常以此来隐藏自己的恶意行为。如果您不认识此程序,请阻止。

  9. 防护信息: AD|2, 88|30, 30, -1||
复制代码
mal1在我这里连不上C2,但是shellcode和ETW/AMSI Patch的操作已经出来了,判定为miss.
合计4/5.

mal1 内存dump(无加密):Deskop.rar

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +20 人气 +6 收起 理由
QVM360 + 20 + 3 版区有你更精彩: )
Loyisa + 3 版区有你更精彩: )

查看全部评分

123456aaaafsdeg
发表于 2024-12-1 11:42:08 | 显示全部楼层
江民:0
Fadouse
发表于 2024-12-1 11:43:32 | 显示全部楼层
本帖最后由 Fadouse 于 2024-12-1 12:10 编辑

S1 + DI Kill All

DI 解压 Kill 2x(mal1, mal3)


双击 mal2 -> S1 Kill


双击 mal4 -> S1 Kill


双击 mal5 -> S1 Kill




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lsop1349987
发表于 2024-12-1 11:55:36 | 显示全部楼层
avast扫描3x双击2x kill all

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
vm001
发表于 2024-12-1 12:04:02 | 显示全部楼层
火绒

3.4无法运行.1无拦截

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hansyu
发表于 2024-12-1 12:20:43 | 显示全部楼层
本帖最后由 hansyu 于 2024-12-1 12:23 编辑

ESSP 解压kill all
R:\TestBox\mal2\d3dx9_43.dll;Win32/Packed.VMProtect.BC 可疑应用程序 的变量;已通过删除清除
R:\TestBox\mal3\WebView2Loader.dll;Win64/Packed.VMProtect.AC 可疑应用程序 的变量;已通过删除清除
R:\TestBox\mal4\WebView2Loader.dll;Win64/Packed.VMProtect.AC 可疑应用程序 的变量;已通过删除清除
R:\TestBox\mal5\Setup.exe;Generik.GCQPTKS 特洛伊木马 的变量;已通过删除清除
R:\TestBox\mal1\Setup.exe;Win32/IObit.J 潜在的不受欢迎应用程序 的变量;已通过删除清除

Loyisa
发表于 2024-12-1 13:14:35 | 显示全部楼层
DisaPDB 发表于 2024-12-1 11:37
360 扫描miss all.
双击 mal2
mal5

呼叫肉鸡哥 @wowocock
scottxzt
发表于 2024-12-1 13:19:20 | 显示全部楼层
WD 剩余的无法运行  

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
清道夫900
发表于 2024-12-1 13:48:27 | 显示全部楼层
本帖最后由 清道夫900 于 2024-12-1 13:49 编辑

360TS  解压5X,mal5文件夹空了


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-7 09:06 , Processed in 0.116646 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表