查看: 1761|回复: 25
收起左侧

[病毒样本] SilverFox 1x + LummaStealer 1x

  [复制链接]
FD丶纸鸢
发表于 2024-12-11 16:06:46 | 显示全部楼层 |阅读模式
本帖最后由 FD丶纸鸢 于 2024-12-11 16:26 编辑

Setup.exe -> Lummastealer
msi -> SilverFox

这个lumma好像改变了加载方式,用到了autoit3
S1 miss
戎码翼龙Miss
卡巴UDS拉黑
银狐
卡巴KES双击触发PDM 衍生物HEUR杀 未触发高级清除
S1双击后杀衍生物 但衍生物任务管理器中仍然运行
重启后无感染迹象 开机提示缺少updat3.vac,判定为拦截成功




https://f.ws28.cn/f/fs5miwtx7mp 复制链接到浏览器打开




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
inhh1
发表于 2024-12-11 16:23:10 | 显示全部楼层
Sophos:
Lumma Miss
银狐老样子 DynamicShellCode阻止+杀衍生

BD:
银狐阻止释放exe
Lumma ATD杀
swizzer
发表于 2024-12-11 16:40:44 | 显示全部楼层
Lumma:
  1. 2024/12/11 16:39
  2. Harmful website https://covery-mover.biz blocked
复制代码

SilverFox:
missed. Anti-VM?
FD丶纸鸢
 楼主| 发表于 2024-12-11 16:42:04 | 显示全部楼层
本帖最后由 FD丶纸鸢 于 2024-12-11 16:43 编辑

No Anti-VM.
Tested by VMware
Edited:银狐据说反英文系统,英文系统无法执行

评分

参与人数 1人气 +1 收起 理由
swizzer + 1

查看全部评分

Fadouse
发表于 2024-12-11 16:42:36 | 显示全部楼层
本帖最后由 Fadouse 于 2024-12-11 16:55 编辑

DI + S1 Kill All

lumma DI杀 下载恶意载荷的脚步执行
* S1 默认给的阈值太高了有点. 行为全检出了,动态AI就是不杀()
  1. Behavioral Indicators
  2. Evasion
  3. AddAnyCertificate
  4. A new certificate was added
  5. MITRE: Defense Evasion {T1553.004}
  6. AddCertificate
  7. A new root certificate was added
  8. MITRE: Defense Evasion {T1553.004}
  9. HookRemovalAttemptAfterOverwrite
  10. A function was overwritten
  11. MITRE: Defense Evasion {T1562.001}
  12. InstrumentationCallbackBypassAttempt
  13. Hook bypass attempt via Instrumentation callback
  14. MITRE: Defense Evasion {T1562.001}
  15. MultipleHookRemovals
  16. Multiple functions were unhooked
  17. MITRE: Defense Evasion {T1562.001}
  18. WmiQueryAntiVm
  19. A WMI query was run as part of Anti-VM behavior
  20. MITRE: Defense Evasion {T1622}
  21. MITRE: {T1497}
  22. MITRE: {T1497.001}
  23. MITRE: {T1480.001}
  24. MITRE: Discovery {T1622}
  25. MITRE: {T1497}
  26. MITRE: Execution {T1047}
  27. MITRE: Collection {T1119}
  28. InfoStealer
  29. PossibleChromiumEdgeInfoStealing
  30. Chromium Edge's sensitive information was accessed
  31. MITRE: Credential Access {T1555.003}
  32. MITRE: {T1552.001}
  33. Malware
  34. CoreDllRead
  35. Detected attempt to read a core DLL of the OS
  36. MITRE: Defense Evasion {T1562.001}
  37. DirectSyscallAfterNtdllRead
  38. Detected attempt to evade monitors with a direct syscall execution
  39. MITRE: Defense Evasion {T1562.001}
  40. HookRemovalAttemptAfterNtdllRead
  41. A function was unhooked
  42. MITRE: Defense Evasion {T1562.001}
  43. ParallelNtDllLoad
  44. Detected attempt to re-map a core DLL of the OS
  45. MITRE: Defense Evasion {T1562.001}
  46. N/A
  47. DirectSyscall
  48. Attempt to evade monitoring with a syscall directly
  49. MITRE: Defense Evasion {T1562.001}
  50. WmiQuerySystemInformationDiscovery
  51. A WMI query was run to discover system information
  52. MITRE: Discovery {T1082}
  53. MITRE: Execution {T1047}
  54. MITRE: Collection {T1119}
  55. MITRE: {T1005}
  56. MITRE: Defense Evasion {T1480.001}
  57. WmiQuerySystemPrimaryUserDiscovery
  58. A WMI query was run to discover the system primary user
  59. MITRE: Discovery {T1033}
  60. MITRE: Execution {T1047}
  61. MITRE: Collection {T1119}
  62. MITRE: Defense Evasion {T1480.001}
  63. Reconnaissance
  64. SuspiciousWMIQuery
  65. Suspicious WMI query was identified
  66. MITRE: Execution {T1047}
  67. MITRE: Discovery {T1518.001}
  68. MITRE: Collection {T1119}
  69. MITRE: {T1005}
  70. MITRE: Defense Evasion {T1480.001}
复制代码

silverfox DI杀 MSI.TMP
玛姆库特
发表于 2024-12-11 16:44:47 | 显示全部楼层
毛豆老样子,入沙重启,无事发生,update.wnc又改成updat3.vac了


Setup.exe 双击入沙,错误自退

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Eset小粉絲
发表于 2024-12-11 16:50:26 | 显示全部楼层
King、暮光
发表于 2024-12-11 16:59:41 | 显示全部楼层
本帖最后由 King、暮光 于 2024-12-11 17:05 编辑

ESET提取新特征后这一轮还挺稳定 Win64/Agent.EXB 特洛伊木马 的变量
Setup.exe 右键miss,360沙箱里执行,ESET报BAT/Agent.QPG 特洛伊木马,exe消失
本体已上报

lsop1349987
发表于 2024-12-11 17:09:29 | 显示全部楼层
本帖最后由 lsop1349987 于 2024-12-11 17:26 编辑

虚拟机 Avira free 扫描miss双击寄
大蜘蛛 扫描misss双击
Lummastealer:防火墙报警
银狐:拦驱动
华为乾坤个人版 扫描miss双击miss 卡巴实机拦Lummastealer恶意地址
DisaPDB
发表于 2024-12-11 17:30:08 | 显示全部楼层
lumma之前就用过AutoIt当做Loader,很常见的手法

评分

参与人数 2人气 +3 收起 理由
Loyisa + 2 感谢解答: )
FD丶纸鸢 + 1 感谢解答: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-7 09:33 , Processed in 0.137217 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表