查看: 2863|回复: 16
收起左侧

[病毒样本] 隐写PNG白加黑

[复制链接]
图钉鱼
发表于 2025-6-17 22:11:22 | 显示全部楼层 |阅读模式
https://wormhole.app/OXyjWe#r9OzsCqEFUylM7CCreDm8A


MSI文件,采用隐写术将其配置数据隐藏在加密的PNG图像中。
将多个文件复制到C:\ProgramData目录,并执行一个经过DLL劫持技术篡改的、具有合法数字签名的COMODO Internet Security。该合法可执行文件加载恶意版本的cmdres.dll~


白加黑,本体+部分衍生物
吃瓜群众第123位
发表于 2025-6-17 22:14:17 | 显示全部楼层
360 静态miss

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
dght432
发表于 2025-6-17 22:16:45 | 显示全部楼层
本帖最后由 dght432 于 2025-6-17 22:19 编辑

加密一下啊,谷歌浏览器下载不了啊




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lsop1349987
发表于 2025-6-17 22:26:37 | 显示全部楼层
emsisoft
  1. 2025/6/17 22:24:50
  2. 恶意软件 "Behavior.HiddenInstallation" 来自于 "C:\Users\user000\AppData\Local\Temp\{1C297597-F592-4D69-82BE-A82AD7FA2147}\EngineX_Co64.exe" 已隔离。
复制代码
tihs
发表于 2025-6-17 22:29:15 | 显示全部楼层
本帖最后由 tihs 于 2025-6-17 22:35 编辑

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
飞翔的蒲公英
发表于 2025-6-17 22:55:00 | 显示全部楼层
本帖最后由 飞翔的蒲公英 于 2025-6-17 23:13 编辑

安天智甲
2个文件报毒,一个是《1468_cmdres_dll_4ac658840cdb537d78603a266a8d86c0》文件报毒Trojan/Win32.Kepavll,一个是《now.msi》报毒Trojan/OLE2.Alien
《now.msi》被报毒了,就不测双击了。



云溪杀毒
1个文件报毒,《1468_cmdres_dll_4ac658840cdb537d78603a266a8d86c0》文件报毒Trojan/Win32.Kepavll,《now.msi》未检出。
双击《now.msi》后,云溪主防显示安装存在恶意行为,阻止样本运行。

云溪杀毒日志:2025-06-17 22:56:44        发现威胁        
行为: 进程行为
处置: 阻止
处置结果: 已阻止
威胁等级: 3
客体: C:\Windows\explorer.exe
主体: C:\Windows\System32\msiexec.exe
行为tag: 启动进程

火绒6.0(开高启发)
扫描安全。

双击《now.msi》,暂未看到火绒主防弹窗。






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
图钉鱼
 楼主| 发表于 2025-6-17 23:10:00 | 显示全部楼层
飞翔的蒲公英 发表于 2025-6-17 22:55
安天智甲:
2个文件报毒,一个是《1468_cmdres_dll_4ac658840cdb537d78603a266a8d86c0》文件报毒Trojan/Wi ...

云溪引擎不如安天自家引擎,好东西不共享
多组件分段加载的,不入库的话,市面上很多多步主防都拦不住(云溪主防那个应该是入库了),单步hips可以拦截部分动作,
飞翔的蒲公英
发表于 2025-6-17 23:15:24 | 显示全部楼层
本帖最后由 飞翔的蒲公英 于 2025-6-17 23:19 编辑
图钉鱼 发表于 2025-6-17 23:10
云溪引擎不如安天自家引擎,好东西不共享
多组件分段加载的,不入库的话,市面上很多多步主防都拦 ...

据说云溪杀毒还没开通安全能力升级通道,不知道过两三天后开通升级通道能不能有改善,我看了看安天智甲和云溪杀毒的安装目录文件,两个大小差距挺大,安天智甲的病毒库比云溪要大很多,不知道引擎有没有区别。
ulyanov2233
发表于 2025-6-17 23:52:56 | 显示全部楼层
本帖最后由 ulyanov2233 于 2025-6-17 23:55 编辑

essp kill
扫描日志
检测引擎的版本: 31379 (20250617)
日期: 2025/6/17  时间: 23:52:24
已扫描的磁盘、文件夹和文件: C:\Users\Y8219\Downloads\now.zip
用户: FIREFLY\Y8219
C:\Users\Y8219\Downloads\now.zip > ZIP > now.msi - Generik.FNCRWDM 特洛伊木马 的变量 - 已通过删除清除 [1]
C:\Users\Y8219\Downloads\now.zip > ZIP > 1468_Kleanmean_py_6e8830c0916e4c9be44514b7c5d9f54a - Generik.EPEPSAR 特洛伊木马 的变量 - 已通过删除清除 [1]
C:\Users\Y8219\Downloads\now.zip > ZIP > 1468_cmdres_dll_4ac658840cdb537d78603a266a8d86c0 - Win64/TrojanDownloader.Rugmi.ER 特洛伊木马 - 已通过删除清除 [1]
已扫描的对象数: 11
检测数: 3
已清除的对象数: 3
完成时间: 23:52:28  总扫描时间: 4 秒 (00:00:04)

备注:
[1] 由于对象中仅包含病毒主体,因此已被删除
biue
发表于 2025-6-18 00:37:27 | 显示全部楼层
腾讯电脑管家 3X

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-12 19:49 , Processed in 0.122330 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表