楼主: wwwab
收起左侧

[病毒样本] 样本1X

[复制链接]
GDHJDSYDH
发表于 2025-7-29 12:11:15 | 显示全部楼层
EIS扫描miss,自制鉴定恶意,应该是银狐

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Rukia
头像被屏蔽
发表于 2025-7-29 12:12:49 | 显示全部楼层

解压密码 infected
应该是这个

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
jxfaiu
发表于 2025-7-29 12:26:26 | 显示全部楼层
实机双击



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wowocock
发表于 2025-7-29 12:39:22 | 显示全部楼层
ulyanov2233 发表于 2025-7-29 12:08
肉鸡哥,给你提取出来了

__int64 __fastcall DevCtrl(__int64 DevicdObject, IRP *Irp)
{
  struct _IO_STACK_LOCATION *CurrentStackLocation; // rax
  struct _IRP *MasterIrp; // rcx
  DWORD Ctrlcode; // r8d
  ULONG InLenght; // edx
  unsigned int v7; // ebx
  unsigned int v8; // eax

  CurrentStackLocation = Irp->Tail.Overlay.CurrentStackLocation;
  MasterIrp = Irp->AssociatedIrp.MasterIrp;
  Irp->IoStatus.Information = 0i64;
  Ctrlcode = CurrentStackLocation->Parameters.Read.ByteOffset.LowPart;
  InLenght = CurrentStackLocation->Parameters.Create.Options;
  v7 = 0xC000000D;
  if ( Ctrlcode == 0x800024B4 )
  {
    if ( InLenght == 4 )
    {
      v8 = TerminateProcessByPid((HANDLE)*(unsigned int *)&MasterIrp->Type);
      goto LABEL_7;
    }
  }
  else if ( Ctrlcode == 0x800024B8 && InLenght == 4 )
  {
    v8 = sub_15370((HANDLE)*(unsigned int *)&MasterIrp->Type);
LABEL_7:
    v7 = v8;
  }
  Irp->IoStatus.Status = v7;
  IofCompleteRequest(Irp, 0);
  return v7;
}
__int64 __fastcall TerminateProcessByPid(HANDLE ProcessId)
{
  NTSTATUS v1; // ebx
  PEPROCESS Process; // [rsp+58h] [rbp+10h] BYREF
  HANDLE ProcessHandle; // [rsp+60h] [rbp+18h] BYREF

  Process = 0i64;
  ProcessHandle = 0i64;
  if ( !(_DWORD)ProcessId || (_DWORD)ProcessId == 4 )
    return 3221225485i64;
  v1 = PsLookupProcessByProcessId((HANDLE)(unsigned int)ProcessId, &Process);
  if ( !v1 )
  {
    v1 = ObOpenObjectByPointer(Process, 0x200u, 0i64, 0x1FFFFFu, 0i64, 0, &ProcessHandle);
    if ( v1 >= 0 )
      v1 = ZwTerminateProcess(ProcessHandle, 0);
  }
  if ( Process )
    ObfDereferenceObject(Process);
  if ( ProcessHandle )
    ZwClose(ProcessHandle);
  return (unsigned int)v1;
}
的确是杀进程的漏洞驱动,我让他们加下库。
御坂14857号
发表于 2025-7-29 14:32:24 | 显示全部楼层
请叫我德玛西亚
发表于 2025-7-29 14:54:46 | 显示全部楼层
本帖最后由 请叫我德玛西亚 于 2025-7-29 15:37 编辑

瑞星kill,双击sep寄

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a233
发表于 2025-7-29 15:34:29 | 显示全部楼层
Avast

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ulyanov2233
发表于 2025-7-29 15:51:20 | 显示全部楼层
本帖最后由 ulyanov2233 于 2025-7-29 15:52 编辑

卡巴对自己的主防很自信,说不拉黑这个驱动,其实拉黑也可以,百度杀毒死了快八年了,除了病毒也没人用了吧。。。
尊敬的用户您好!

感谢等候

您好,专家已回复,反馈该软件本身是合法软件,不是病毒恶意软件,因此检测结果是正确的,但是您反馈的被恶意程序利用来攻击杀软的恶意行为已经被卡巴斯基检测到然后进行查杀拦截,所以您不需要担心的,请知悉

谢谢

Jack


如果建议给您的解决方案没有帮助或您需要更多的信息,请回复这封邮件。
我们提醒您,您可以通过邮件联系 Kaspersky 技术支持(如果通过邮件联系我们,请您不要修改邮件主题),如果您在我们的门户网站创建过问题,您可以查看下方链接并快速回复您的问题。


如果我们在 15 日内没有收到您的回复,您的问题将会关闭。

最诚挚的问候,
技术支持团队
Kaspersky

hellohere
发表于 2025-7-29 16:37:51 | 显示全部楼层
essp elg杀 7/29/2025 4:37:10 PM;ESET LiveGuard;文件;C:\Users\guo\Downloads\infected2025072901\710_20250725_A01.exe;ESET LiveGuard 特洛伊木马;已删除;;;3F6E5613E7003BB2C69FCFA23DEF068E7560B714;7/29/2025 4:36:38 PM
Rukia
头像被屏蔽
发表于 2025-7-29 16:55:07 | 显示全部楼层
ulyanov2233 发表于 2025-7-29 15:51
卡巴对自己的主防很自信,说不拉黑这个驱动,其实拉黑也可以,百度杀毒死了快八年了,除了病毒也没人用了吧 ...

https://www.virustotal.com/gui/f ... 4acffdc0e4a2a6df2d0
这个驱动我以前也上报给卡包,也不拉黑驱动。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-6 03:57 , Processed in 0.104190 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表