楼主: 菜叶片
收起左侧

[病毒样本] 飞星注入器v.2.0.3 开源 | 已绕过卡巴斯基EDR

  [复制链接]
wywt123
发表于 2025-4-5 16:27:06 | 显示全部楼层

ESSP

ESET LiveGuard trojan
lsop1349987
发表于 2025-4-5 16:53:32 | 显示全部楼层
本帖最后由 lsop1349987 于 2025-4-5 17:58 编辑

emsisoft enterprise security + edr 双击注入成功,但管理员双击其他程序无计算器弹出
HMPA/avira/avast同上

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
菜叶片
 楼主| 发表于 2025-4-5 16:56:51 | 显示全部楼层
本帖最后由 菜叶片 于 2025-4-5 16:57 编辑
lsop1349987 发表于 2025-4-5 16:53
emsisoft enterprise security + edr 双击注入成功,但管理员双击其他程序无计算器弹出

你好现在遇到了一个问题 winlogon貌似在不同windows版本中不一样 或者
反正未知原因 导致winlogon线程执行的映像不同
我不能复现 能否用任务管理器生成一下winlogon的内存转储文件 谢谢
inhh1
发表于 2025-4-5 17:01:47 | 显示全部楼层
BEST Missed
但是显示Injection successful后,管理员执行其他程序并没有弹出计算器
lsop1349987
发表于 2025-4-5 17:03:23 | 显示全部楼层
菜叶片 发表于 2025-4-5 16:56
你好现在遇到了一个问题 winlogon貌似在不同windows版本中不一样 或者
反正未知原因 导致winlogon线程执 ...

https://c.wss.cc/f/goztrghfp11 复制链接到浏览器打开
是这个吗
菜叶片
 楼主| 发表于 2025-4-5 17:11:58 | 显示全部楼层
lsop1349987 发表于 2025-4-5 17:03
https://c.wss.cc/f/goztrghfp11 复制链接到浏览器打开
是这个吗

谢谢
jijianan2007
发表于 2025-4-5 17:14:41 | 显示全部楼层
360企业安全云   双击拦截并清除

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
LSPD
发表于 2025-4-5 17:26:08 | 显示全部楼层
wywt123 发表于 2025-4-5 16:27
ESSP

ESET LiveGuard trojan

elg还是管点用的
菜叶片
 楼主| 发表于 2025-4-5 17:33:54 | 显示全部楼层
本帖最后由 菜叶片 于 2025-4-5 17:48 编辑

各位 发现一个问题 在不同windows情况下 winlogon版本不同 映像不一样
通过分析调用栈可以看出来 这两个winlogon.exe的函数RVA就不一样
Hook无法被注入 但是
shellcode应该是可以注入的 即使这两个winlogon.exe不一样 C标准库的启动函数仍然是相同的
在图3中更明显 版本号完全不同
我正在反汇编多版本winlogon 以找到都适配的shellcode注入点

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-2 11:51 , Processed in 0.095602 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表