查看: 2688|回复: 31
收起左侧

[病毒样本] 单位科室姐传来的卡机病毒文档

[复制链接]
truetime
发表于 2025-2-22 10:46:53 | 显示全部楼层 |阅读模式
本帖最后由 truetime 于 2025-2-25 15:42 编辑

最近着急给上级报项目,科室大哥在单位加班;昨天晚上小舅子叫着吃汉系烧烤,刚坐下吃了几串,大哥就不停打电话,连着打了4个,说WPS文档不停转圈圈,根本不能汇总,一动就卡;我当时就想着,很有可能又是宏病毒vba之类的;我给说了几个方式,比如找个空表重新粘贴,et表转xlsx格式等等都无济于事;早上跑过来加班,科室大哥说昨天折腾到凌晨4点,最后是单位副boss来亲自搞的表,说其中一个文档打开就是占用蹭蹭涨;我说副boss应该懂些电脑,哈哈~我就想八成是病毒感染没跑了;直接上传微步,虽然我看里面杀软没提示,但是提示有病毒利用,看来感染是做实了;分析能力有限,只能写点小日记,老规矩,上传大家看热闹。


微步:https://s.threatbook.com/report/ ... 2ea02d0aad2f30cf0cd奇安信:https://sandbox.ti.qianxin.com/s ... ZU8DE5Bh6wn_HCy9sFa

杀毒网:https://www.virscan.org/report/a ... 2ea02d0aad2f30cf0cd
样本:


解压密码:123



网上查到一个21年的报道,不知道是否是这个漏洞。
https://cloud.tencent.com/developer/article/1768553










本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
123456aaaafsdeg
发表于 2025-2-22 10:52:47 | 显示全部楼层
金山毒霸:0
心醉咖啡
发表于 2025-2-22 11:25:00 | 显示全部楼层
火绒扫描miss
superLYT
发表于 2025-2-22 11:41:56 | 显示全部楼层
SEP右键miss,虚拟机没有office所以没法双击

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ANY.LNK
发表于 2025-2-22 12:18:19 | 显示全部楼层
可以看下WPS的版本吗?这里未能复现高占用情况

子进程是打印机进程,不确定微步的检测结果是否正确
truetime
 楼主| 发表于 2025-2-22 12:31:39 | 显示全部楼层
ANY.LNK 发表于 2025-2-22 12:18
可以看下WPS的版本吗?这里未能复现高占用情况

子进程是打印机进程,不确定微步的检测结果是否正确

11.8.2.12309
我在我电脑上倒是打开了,不过就是删除了内容为了给大家传样本,一小会倒是没发现卡机,但是目前昨天反馈三台电脑都卡,WPS版本应该都不太一样,大版本倒都是2019。
ANY.LNK
发表于 2025-2-22 13:06:37 | 显示全部楼层
truetime 发表于 2025-2-22 12:31
11.8.2.12309
我在我电脑上倒是打开了,不过就是删除了内容为了给大家传样本,一小会倒是没发现卡机,但 ...

OK,去拿个旧版本的WPS试试
truetime
 楼主| 发表于 2025-2-22 13:20:02 | 显示全部楼层
ANY.LNK 发表于 2025-2-22 13:06
OK,去拿个旧版本的WPS试试

好的。主要用pro版,不要用个人版。
ANY.LNK
发表于 2025-2-22 13:46:29 | 显示全部楼层
嗯……11.1.0.10468没有复现……
LeeHS
发表于 2025-2-22 15:06:17 | 显示全部楼层
cortex miss
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-9 09:41 , Processed in 0.119409 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表