查看: 4528|回复: 21
收起左侧

[病毒样本] #LummaStealer 3X

  [复制链接]
UNknownOoo
发表于 2025-6-1 14:40:43 | 显示全部楼层 |阅读模式

评分

参与人数 2人气 +6 收起 理由
莒县小哥 + 3 版区有你更精彩: )
QVM360 + 3 PillowStealer (

查看全部评分

aikafans
发表于 2025-6-1 14:43:07 | 显示全部楼层
fsp
mal3.exe
R/AVI.Agent.uumuv
wywt123
发表于 2025-6-1 14:53:26 | 显示全部楼层
eset 2x
mal3.exe
NSIS/Runner.QF 特洛伊木马

mal2.exe
Suspicious Object
aboringman
发表于 2025-6-1 15:03:36 | 显示全部楼层
本帖最后由 aboringman 于 2025-6-1 15:15 编辑

360:0

mal1:完全没有反应

mal2:仅拦截创建开机启动项



  1. 2025-06-01 14:52:38        [已阻止]          修改 开机启动项        防护 1 次
  2. 详细描述:
  3. 注册表位置:HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN\[MicrosoftEdgeAutoLaunch_12EBB0096139498C2D6455AB9E9189FF]
  4. 注册表内容:"C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe" --no-startup-window --win-session-start
  5. 进程:C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe
  6. 父进程:C:\Users\123aaa\Desktop\Mal-3X\mal2.exe , (103)
  7. 风险文件:C:\Users\123aaa\Desktop\Mal-3X\mal2.exe
  8. 防护信息: RD|1, 2|10, 10, 10|33936FA7BE504506C09BC54EE12AEFF2|33251aeaac031285275a5c226fa12e18b7eed3f0|
复制代码


mal3:





  1. 2025-06-01 14:54:44        [已阻止]          进程创建        防护 1 次
  2. 详细描述:
  3. 进程:C:\Windows\SysWOW64\cmd.exe
  4. 动作:进程创建
  5. 路径:C:\Windows\SysWOW64\extrac32.exe
  6. 风险文件:C:\Windows\SysWOW64\extrac32.exe
  7. 拦截补充描述:为了您的上网安全,如果您不认识此程序,请阻止此操作。

  8. 防护信息: AD|1, 4|10, -1, 60||
复制代码


ESET:

mal1触发网页防护

  1. 2025/6/1 15:11:53  HTTP 过滤器  文件  http://ns.thumbsemifinal.top/caUvXyK.ps1  GenScript.RLF 特洛伊木马  连接已终止  尝试通过应用程序访问 Web 时发生事件: C:\Users\123aaa\AppData\Roaming\41557\asdhcp.com (4858406A48B3D660DEE0472C1D7837373C047D44).  CEABE76F76008E56738D36C9869AC39672472181

  2. 2025/6/1 15:11:53;http://h4.sublimeravage.shop/sh.ext.bin  阻止的 URL  内部黑名单  C:\Users\123aaa\AppData\Roaming\41557\asdhcp.com  172.67.202.142  4858406A48B3D660DEE0472C1D7837373C047D44
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
莒县小哥
发表于 2025-6-1 15:21:09 | 显示全部楼层
本帖最后由 莒县小哥 于 2025-6-1 15:26 编辑

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
inhh1
发表于 2025-6-1 15:21:52 | 显示全部楼层
本帖最后由 inhh1 于 2025-6-1 15:29 编辑

BD:mal1&mal3 ATD Killed

mal2:Miss
SESC(16):
mal3落地杀
mal1&2 禁止联网

SESC的墙和IPS还是可以顶一下的
啊松
发表于 2025-6-1 15:25:11 | 显示全部楼层
本帖最后由 啊松 于 2025-6-1 15:32 编辑





剩下一个卡巴没有反应





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aboringman
发表于 2025-6-1 15:32:31 | 显示全部楼层
inhh1 发表于 2025-6-1 15:21
BD:mal1&mal3 ATD Killed

mal2:Miss

mal1跟mal2有没有具体报法的,可以看下吗(
inhh1
发表于 2025-6-1 15:39:29 | 显示全部楼层
aboringman 发表于 2025-6-1 15:32
mal1跟mal2有没有具体报法的,可以看下吗(

2025/6/1 15:25:47,信息,检测到威胁 Scr.NSISPacker!g2。文件 C:\Users\uuu\Desktop\Mal-3X (2)\mal3.exe 已隔离。,1
2025/6/1 15:26:22,信息,"[SID: 29565] Web Attack: Webpulse Bad Reputation Domain Request 攻击已阻止。 已阻止此应用程序的通信: C:\Users\uuu\AppData\Roaming\41557\asdhcp.com。
URL: http://h4.sublimeravage.shop/sh.ext.bin
强防护等级: 级别 1
URL 类别: 恶意来源/恶意网络",1          //这个是mal1
2025/6/1 15:26:33,主要,客户端将在接下来的 600 秒 (从 06/01/25 15:26:32 到 06/01/25 15:36:32) 禁止来自 IP 地址 172.67.161.216 的通信。,1
2025/6/1 15:26:38,主要,客户端将在接下来的 600 秒 (从 06/01/25 15:26:36 到 06/01/25 15:36:36) 禁止来自 IP 地址 195.82.147.188 的通信。,1
2025/6/1 15:26:44,信息,"[SID: 29565] Web Attack: Webpulse Bad Reputation Domain Request 攻击已阻止。 已阻止此应用程序的通信: C:\Users\uuu\Desktop\Mal-3X (2)\mal2.exe。
URL: https://arvyjf.live
强防护等级: 级别 5
URL 类别: 可疑, 占位符",1
2025/6/1 15:26:46,信息,"[SID: 29565] Web Attack: Webpulse Bad Reputation Domain Request 攻击已阻止。 已阻止此应用程序的通信: C:\Users\uuu\Desktop\Mal-3X (2)\mal2.exe。
URL: https://localixbiw.top
强防护等级: 级别 1
URL 类别: 恶意来源/恶意网络",1

评分

参与人数 1人气 +1 收起 理由
aboringman + 1 感谢解答: )

查看全部评分

ANY.LNK
发表于 2025-6-1 15:56:24 | 显示全部楼层
微软补充,Setup.exe双击拦截进程

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-6 06:00 , Processed in 0.542967 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表