查看: 2414|回复: 21
收起左侧

[病毒样本] 又是仿冒正规远控的病毒2枚(应该都是银狐)

[复制链接]
truetime
发表于 2025-8-1 10:23:05 | 显示全部楼层 |阅读模式
今天搜索一些远控的资料,突然回想起来10来年前用过的一款远控netman,就进行了一些搜索。百度一搜全是广告,就去bing看了看,bing国内版同样广告一堆,没啥看的,切换国际版,直接开头前2个链接一看就是仿冒todesk、向日葵的假冒软件。
其中仿冒向日葵的“软件程序1.2.1”(样本1),落地火绒杀。仿冒todesk的“ToDesk_bm189418028”(样本2)火绒没反应。

样本2我看VT和微步最早都被人传过,但是火绒却不杀,很奇怪。。。而且样本2,VT最早之前报8个,点了重新分析报6个,奇怪。。
因为微步对样本2没啥发现,再次上传奇安信沙箱和天穹,奇安信沙箱提示恶意,天穹提示安全,但是看分析过程,应该是有问题。
下载地址:
https://wacky.lanzoue.com/imyhg32b34wb           
PW:123


样本1:
微步:https://s.threatbook.com/report/ ... cf0b8fd02eed5c9106b
VT:报3个,https://www.virustotal.com/gui/f ... ed5c9106b/detection
样本2:
微步:https://s.threatbook.com/report/ ... ca2ed8c09c2be4c22f3
奇安信沙箱:https://sandbox.ti.qianxin.com/s ... ZhjZaZ_h6wn_HCyHrkk
天穹:https://sandbox.qianxin.com/tq/r ... cd7&sk=51401998
VT:https://www.virustotal.com/gui/f ... ca2ed8c09c2be4c22f3








本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
truetime
 楼主| 发表于 2025-8-1 10:27:41 | 显示全部楼层
补充,样本2微步我切换WIN764位系统进行分析,出东西了。
ulyanov2233
发表于 2025-8-1 10:37:05 | 显示全部楼层
本帖最后由 ulyanov2233 于 2025-8-1 10:42 编辑

eset扫描miss all,第一个被卡巴击杀黑dll后自退,第二个在沙箱中报错,无法运行
事件: 对象的备份副本已创建
用户: NT AUTHORITY\SYSTEM
用户类型: 系统用户
应用程序名称: ekrn.exe
应用程序路径: C:\Program Files\ESET\ESET Security
组件: 文件反病毒
结果描述: 已创建备份副本
类型: 木马
名称: HEUR:Trojan.Win64.Agent.gen
精确度: 启发式分析
威胁级别: 高
对象类型: 文件
对象名称: eToken.dll
对象路径: C:\Sandbox\kasperky\virus111\user\current\Documents
对象的 MD5: 59F10DF2254471476A4729D601531117

00006666
发表于 2025-8-1 10:42:34 | 显示全部楼层
样本2是360的流氓软件,报或者不报要看厂家。
00006666
发表于 2025-8-1 10:43:48 | 显示全部楼层
ulyanov2233 发表于 2025-8-1 10:37
eset扫描miss all,第一个被卡巴击杀黑dll后自退,第二个在沙箱中报错,无法运行

eset一般会报360,你有没有开检测不需要的软件?
ulyanov2233
发表于 2025-8-1 10:44:48 | 显示全部楼层
00006666 发表于 2025-8-1 10:43
eset一般会报360,你有没有开检测不需要的软件?

我不开潜在不受欢迎的,看着烦
00006666
发表于 2025-8-1 10:45:12 | 显示全部楼层
ulyanov2233 发表于 2025-8-1 10:44
我不开潜在不受欢迎的,看着烦

那不报也正常
00006666
发表于 2025-8-1 10:46:45 | 显示全部楼层
样本1肯定是有问题的,目测是银狐
ulyanov2233
发表于 2025-8-1 10:46:49 | 显示全部楼层

我自己传样本会看是不是adware,但是论坛里其他人发的样本就不看了
00006666
发表于 2025-8-1 10:47:50 | 显示全部楼层
ulyanov2233 发表于 2025-8-1 10:46
我自己传样本会看是不是adware,但是论坛里其他人发的样本就不看了

搜索置顶的广告有很多都是360和金山的流氓软件,说实话,病毒还很难找到。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-3 14:39 , Processed in 0.133943 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表