查看: 3077|回复: 8
收起左侧

[交流探讨] 卡巴斯基防御失败

[复制链接]
likexcm
发表于 2025-7-31 10:14:06 | 显示全部楼层 |阅读模式
本帖最后由 likexcm 于 2025-7-31 10:33 编辑

昨天晚上不小心点击了一个程序,卡巴拦截了一个jpg文件
按照提示重启后,想着已经解决了,没再多想了,之后用着用着摄像头突然被打开了,才发现卡巴斯基没能清除
查看使用摄像头的程序,是飞利浦的软件名称,我还觉得奇怪,从来没有装过这个厂商的软件
将文件打包传到virustotal之后发现26个杀软报毒,卡巴斯基还给自动拉到信任组了
卡巴是最新版本,所有配置都是自动清除不了就删除,开了深度启发和扫描所有创建和修改的文件(听说这样开容易卡,但实际上我不觉得卡),其他设置全是默认,最后,卡巴拦截了一个阿里云的OSS域名nm25.oss-cn-hangzhou.aliyuncs.com

后续使用360系统急救箱在PE扫描,删了一点回到系统后继续使用急救箱再次处理时病毒生产了新的程序且无法删除,处理失败
最后使用avast的在Windows启动前扫描清除活跃病毒,换ESET+火绒收尾,最后ESET SysInspector生成xml配合AI辅助分析是否还有残留的进程

由于样本在处理过程中被删除,只能附上当时的virustutal和微步云的链接
https://www.virustotal.com/gui/f ... 240f6f5c2564733d942
https://s.threatbook.com/report/ ... 240f6f5c2564733d942
黑DLL
https://c.wss.cc/f/hmbe1xw4gro
屏幕截图 2025-07-31 100438.png 屏幕截图 2025-07-30 224220.png

tihs
发表于 2025-7-31 10:21:31 | 显示全部楼层
信任的是白文件吧,飞利浦这个在哪里见过,不是fakeapp就是银狐
防不住很正常,BD主防也很牛,防不住的也有;卡巴主防防不住的话,其他杀软主防大概率也不行
只是这个黑dll没入库就很那个啥

黑dll
https://www.virustotal.com/gui/f ... 2c7e47a04de5d5d7b8d


pal家族
发表于 2025-7-31 10:25:37 | 显示全部楼层
没文件,不能帮你上报了。
likexcm
 楼主| 发表于 2025-7-31 10:33:24 | 显示全部楼层
pal家族 发表于 2025-7-31 10:25
没文件,不能帮你上报了。

黑DLL还是可以找到的
https://c.wss.cc/f/hmbe1xw4gro

评分

参与人数 1人气 +3 收起 理由
pal家族 + 3

查看全部评分

1073328164
发表于 2025-7-31 10:52:26 | 显示全部楼层
pal家族
发表于 2025-7-31 10:53:54 | 显示全部楼层
本帖最后由 pal家族 于 2025-7-31 11:29 编辑

Trojan.Win32.Dllhijack.ybw




Hello,

New malicious software was found in the attached file. Its detection will be included in the next update.
Thank you for your help.

Best regards, Maxim Starodubov, Malware Analyst Team Lead
39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700 http://www.kaspersky.com https://securelist.com
https://opentip.kaspersky.com/ - get insights about suspicious files, hashes, URLs, IP addresses or domain names

__________________________________________

From: ?@qq.com
Received: 2025-07-31 02:44:33
Sent: 2025-07-31 02:44:10
To: newvirus@kaspersky.com
Subject: RE: RE: Kaspersky false positive and false negative report[KL-2629514]

Hello!
The uploaded file is a DLL HiJacking type malware.
It is the payload from SilverFox backdoor.

评分

参与人数 1人气 +3 收起 理由
dongwenqi + 3 版区有你更精彩: )

查看全部评分

awsl10000次
发表于 2025-7-31 12:36:09 | 显示全部楼层
pal家族 发表于 2025-7-31 10:53
Trojan.Win32.Dllhijack.ybw

可否把这个样本也给上报一下
https://bbs.kafan.cn/thread-2283488-1-1.html
https://opentip.kaspersky.com/82 ... /results?tab=lookup
提交重新分析四天了依然没拉黑...
pal家族
发表于 2025-7-31 14:51:12 | 显示全部楼层
awsl10000次 发表于 2025-7-31 12:36
可否把这个样本也给上报一下
https://bbs.kafan.cn/thread-2283488-1-1.html
https://opentip.kaspersk ...

银狐母体以后再说。太大了附件传不了。我想别的办法
pal家族
发表于 2025-7-31 18:33:29 | 显示全部楼层
awsl10000次 发表于 2025-7-31 12:36
可否把这个样本也给上报一下
https://bbs.kafan.cn/thread-2283488-1-1.html
https://opentip.kaspersk ...

已解决 将入库。

Hello,

New malicious software was found in the attached file. Its detection will be included in the next update.
Thank you for your help.

Best regards, Ilya, Malware Analyst, Kaspersky
39A/3 Leningradskoe Shosse, Moscow, 125212, Russia Tel./Fax: + 7 (495) 797 8700 http://www.kaspersky.com https://securelist.com
https://opentip.kaspersky.com/ - get insights about suspicious files, hashes, URLs, IP addresses or domain names

__________________________________________

From: ?@qq.com
Received: 2025-07-31 07:01:11
Sent: 2025-07-31 07:00:57
To: newvirus@kaspersky.com
Subject: RE: RE: RE: Kaspersky false positive and false negativereport[KL-2629514]

Thanks for reply.
Please also re-check SHA256::
826D88DF725345AB8AEF52C494CA1497F1B2AFD99BEEEC1FF3A239096CC56573
I have already uploaded to Opentip.
It is also a SilverFox backdoor malware.

评分

参与人数 3人气 +7 收起 理由
dongwenqi + 2 版区有你更精彩: )
scottxzt + 2 今天这个杀了,你的功劳
awsl10000次 + 3 版区有你更精彩: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-9 22:37 , Processed in 0.143343 second(s), 21 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表