楼主: ulyanov2233
收起左侧

[病毒样本] 超雄银狐换了个皮 vt首发:4/72

  [复制链接]
inhh1
发表于 2025-7-5 09:28:54 | 显示全部楼层
zfc234 发表于 2025-7-5 00:47
BEST双击后安装程序自退,防篡改组件阻止tProtect.dll,系统自己重启后无异常,BEST功能正常

BD企业版这个点拦截后后续所有的exe都不会释放,计划任务也没建立,所以没有问题。
建议控制台把漏洞驱动的操作改成删除
zfc234
发表于 2025-7-5 09:31:02 | 显示全部楼层
inhh1 发表于 2025-7-5 09:28
BD企业版这个点拦截后后续所有的exe都不会释放,计划任务也没建立,所以没有问题。
建议控制台把漏洞驱 ...

白嫖别人的嘻嘻,所以没法修改控制台
inhh1
发表于 2025-7-5 12:24:10 | 显示全部楼层
paimon 发表于 2025-7-4 22:19
Symantec未检出,双击杀毒直接被关闭。。。

SESC锁库0627,直接A!500机学杀了
看起来sesc和sep的查杀区别也不小
UNknownOoo
发表于 2025-7-5 12:41:07 | 显示全部楼层
本帖最后由 UNknownOoo 于 2025-7-5 12:44 编辑
图钉鱼 发表于 2025-7-4 23:26
从静态特征已确认样本高度一致,异卵双胞胎吧,也不能说完全一样。拆包差异在file.dat和build.dat上面。动 ...

捉个小虫:火绒和ESET取特征的文件其实并不是同一个,火绒是捉的启动脚本(即msi -> !_StringData文件中的明码字符串,稍微耐心点的话能定位到火绒取的特征)



至于ESET的话则是捉了黑dll(对应 msi -> Binary.Binary1 文件)msi运行后会根据脚本重命名该文件并释放到指定目录



这个家族的黑DLL之前有给火绒上报过...已经被绕过n个特征了(另外火绒的实时/执行监控并不会因为上面那条脚本特征触发,所以我更倾向于火绒把特征工程做在黑DLL上)
(火绒针对该家族黑DLL的特征有:Trojan/HiJack.mm;Trojan/HiJack.ke;Trojan/HiJack.mw;Trojan/Loader.gc;Trojan/Loader.gh;HEUR:Trojan/ShellLoader.sw;其中“HEUR:Trojan/ShellLoader.sw”、“Trojan/Loader.gc”等多条特征被反复更新以覆盖最新威胁)

ESET的话三月份 Win64/Agent.FCM  特征被绕过后重新上报了下,到现在都还能覆盖(




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
图钉鱼
发表于 2025-7-5 14:17:58 | 显示全部楼层
本帖最后由 图钉鱼 于 2025-7-5 16:29 编辑
UNknownOoo 发表于 2025-7-5 12:41
捉个小虫:火绒和ESET取特征的文件其实并不是同一个,火绒是捉的启动脚本(即msi -> !_StringData文件中 ...

感谢补充~
我写的时候已经凌晨4-5点了,不想再深挖了。
免杀挖下去可以精确到字节/ML调参级别,再挖下去连样本分析师的都活全干了~还有就是没装火绒/eset



eset的特征很复杂,定不准,放弃
火绒的特征码容易定,火绒把特征定在MSI文件数据库的表结构描述上,这个表变化很小。具有基因特征。
火绒特征码:Trojan/BAT.Starter.ee
定位在!_StringData文件(数据库的表结构描述)
特征:偏移00001579-00001583处
十六进制:64 61 74 6C 62 64 62 75 69 6C 64
文本:      datlbdbuild


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
bbs2811125
发表于 2025-7-5 20:08:50 | 显示全部楼层
最近貌似中了银狐,之前一直用的ESET不知道是不是某些软件捆绑进来的,企微和钉钉一直不让用了。用卡巴、火绒、avira扫了一圈杀了几个毒都过不了企鹅和钉钉的检测,最后还是用管家的银狐专杀给“解决”了,但钉钉依然提示要申诉才能用,总觉得是企鹅推销电脑管家的策略
Rukia
发表于 2025-7-5 21:04:52 | 显示全部楼层
BD个人版
改变了策略 不在重复杀runtime.exe和winnt.exe
C:\Program Files (x86)\Windows NT\filedat.dll is infected with Trojan.GenericS.6626

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
飞翔的蒲公英
发表于 2025-7-8 09:01:44 | 显示全部楼层
本帖最后由 飞翔的蒲公英 于 2025-7-8 09:47 编辑
idhaname 发表于 2025-7-4 21:59
https://sandbox.ti.qianxin.com/s ... ZfVs1TQSZq0HOVfsdqT

奇安信沙箱检出

本地检出和沙箱的资源不一样。奇安信的沙箱检出的,等几天本地也不支持查杀,效率特别慢。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-31 03:28 , Processed in 0.094416 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表