查看: 1589|回复: 15
收起左侧

[病毒样本] Worm 1x

[复制链接]
hashcake
发表于 3 天前 | 显示全部楼层 |阅读模式
本帖最后由 hashcake 于 2025-8-11 00:13 编辑

https://www.virustotal.com/gui/f ... b075ae014a64195eb29
https://wwbc.lanzouu.com/iOvbm337nkeb
解压密码infected


bin\下的两个sysdiag*.exe均为病毒,bin\HRsword应该是漏洞利用程序
z80405789
发表于 3 天前 | 显示全部楼层
本帖最后由 z80405789 于 2025-8-10 23:03 编辑

____________________________

详情

威胁名称: Win32:MalwareX-gen [Trj]
威胁类型: 特洛伊木马 - 这类威胁会伪装成其他东西 (如图片、文档或其他文件),诱骗您运行它,进而感染您的计算机。
状态: 已移到 隔离区
选项: 报告误检
检测程序: 自动防护
在电脑上来自: 2025/8/10 下午11:00
上次使用时间: 2025/8/10 下午11:00
启动项: 否

极少
Norton 社区中有 极少 使用了此文件。

极新
此文件已于 1 天前 发行。


此文件具有高风险。
____________________________

来源

位置: local://*C:\Program Files (x86)\360\360zip\360zip.exe               
____________________________

活动

路径 | 类型 | 状态
C:\Users\55\Desktop\HRSword\bin\sysdiag.exe | 文件 | 已修复
C:\Program Files (x86)\360\360zip\360zip.exe | 进程 | 已终止
C:\Users\55\Desktop\HRSword\bin\sysdiag1.exe | 文件 | 需要重新启动
C:\Users\55\Desktop\HRSword\bin\HRsword.exe | 文件 | 已删除
C:\Users\55\Desktop\HRSword\daemon.dll | 文件 | 已删除
C:\Users\55\Desktop\HRSword\libxsse.dll | 文件 | 已删除
C:\Users\55\Desktop\HRSword\HRSword.exe | 文件 | 已删除
C:\Users\55\Desktop\HRSword\libcodecs.dll | 文件 | 已删除
C:\Users\55\Desktop\HRSword\HRSword Uninstall.bat | 文件 | 已删除
C:\Users\55\Desktop\HRSword\libcurl.dll | 文件 | 已删除
C:\Users\55\Desktop\HRSword\selfprot.dll | 文件 | 已删除
C:\Users\55\Desktop\HRSword\uactmon.dll | 文件 | 已删除
C:\Users\55\Desktop\HRSword\usysdiag.dll | 文件 | 已删除
C:\Users\55\Desktop\HRSword\usysdiag.exe-RBE | 文件 | 已删除
C:\Users\55\Desktop\HRSword\usysdiag.exe | 文件 | 已删除
C:\Users\55\Desktop\HRSword\启动火绒剑_管理员运行.bat | 文件 | 已删除
C:\Users\55\Desktop\HRSword\drivers x32\usysdiag.exe | 文件 | 已删除
C:\Users\55\Desktop\HRSword\drivers x64\usysdiag.exe | 文件 | 已删除
C:\Users\55\Desktop\HRSword\HRSword Install.bat | 文件 | 已删除

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Curve25519
发表于 3 天前 | 显示全部楼层
ESET Smart Security Premium 解压杀,剩下的文件扫描不报,双击运行报错

2025/8/10 23:06:11;文件系统实时防护;文件;\Device\TweakCubeRamDisk0\Sandbox\Admin\DefaultBox\drive\W\HRsword_green_2\HRsword_green\HRSword\bin\1.sys;Win64/Riskware.EchoAc.A 应用程序;已通过删除清除;DESKTOP-K07940I\Admin;在通过应用程序创建的新文件上发生了事件: C:\Program Files\WinRAR\WinRAR.exe (D150653D2058987677CD7ED3FF5344D9BA9D2739).;A93197C8C1897A95C4FB0367D7451019AE9F3054;2025/8/10 23:06:09
2025/8/10 23:06:12;文件系统实时防护;文件;\Device\TweakCubeRamDisk0\Sandbox\Admin\DefaultBox\drive\W\HRsword_green_2\HRsword_green\HRSword\bin\sysdiag.exe;Win32/Packed.VMProtect.BB 可疑应用程序 的变量;已通过删除清除;DESKTOP-K07940I\Admin;在通过应用程序创建的新文件上发生了事件: C:\Program Files\WinRAR\WinRAR.exe (D150653D2058987677CD7ED3FF5344D9BA9D2739).;860E3CA93736643E93D5ABC7B71F341A52238065;2025/8/10 23:06:09
2025/8/10 23:06:13;文件系统实时防护;文件;\Device\TweakCubeRamDisk0\Sandbox\Admin\DefaultBox\drive\W\HRsword_green_2\HRsword_green\HRSword\bin\HRsword.exe;Win64/Packed.VMProtect.X 可疑应用程序 的变量;已通过删除清除;DESKTOP-K07940I\Admin;在通过应用程序创建的新文件上发生了事件: C:\Program Files\WinRAR\WinRAR.exe (D150653D2058987677CD7ED3FF5344D9BA9D2739).;EE65B4B1D63B73DA2E6072EC9359D7E420B44B3D;2025/8/10 23:06:09
2025/8/10 23:06:13;文件系统实时防护;文件;\Device\TweakCubeRamDisk0\Sandbox\Admin\DefaultBox\drive\W\HRsword_green_2\HRsword_green\HRSword\bin\sysdiag1.exe;Win32/Packed.VMProtect.BB 可疑应用程序 的变量;已通过删除清除;DESKTOP-K07940I\Admin;在通过应用程序创建的新文件上发生了事件: C:\Program Files\WinRAR\WinRAR.exe (D150653D2058987677CD7ED3FF5344D9BA9D2739).;7C737DA0BD7782BFC3F959618FFAF20488369AB4;2025/8/10 23:06:09

扫描日志
检测引擎的版本: 31670 (20250810)
日期: 2025/8/10  时间: 23:07:12
已扫描的磁盘、文件夹和文件: W:\Sandbox\Admin\DefaultBox\drive\W\HRsword_green_2\HRsword_green\HRSword
用户: DESKTOP-K07940I\Admin
已扫描的对象数: 53
检测数: 0
完成时间: 23:07:12  总扫描时间: 0 秒 (00:00:00)
lingchenheiye
发表于 3 天前 | 显示全部楼层
火绒解压后删除一个文件,报漏洞利用攻击,高启发下扫描又删一个

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
dbidbi
发表于 前天 00:04 | 显示全部楼层
事件: 检测到恶意对象
用户: NT AUTHORITY\SYSTEM
用户类型: 系统用户
应用程序名称: SearchProtocolHost.exe
应用程序路径: C:\Windows\System32
组件: 文件反病毒
结果描述: 检测到
类型: 木马
名称: UDS:Trojan.Win32.Mucc
精确度: 确切
威胁级别: 高
对象类型: 文件
对象名称: sysdiag.exe
对象路径: C:\Users\x\Desktop\样本\HRSword\bin
对象的 MD5: C720C23361A57748CB9096048DFAA2BD
原因: 云保护
hashcake
 楼主| 发表于 前天 00:06 | 显示全部楼层
lingchenheiye 发表于 2025-8-10 23:59
火绒解压后删除一个文件,报漏洞利用攻击,高启发下扫描又删一个

miss了,bin\两个exe都是病毒
hashcake
 楼主| 发表于 前天 00:06 | 显示全部楼层
dbidbi 发表于 2025-8-11 00:04
事件: 检测到恶意对象
用户: NT AUTHORITY\SYSTEM
用户类型: 系统用户

那个sysdiag1也是
心醉咖啡
发表于 前天 00:11 | 显示全部楼层
360

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ANY.LNK
发表于 前天 00:53 | 显示全部楼层
本帖最后由 ANY.LNK 于 2025-8-11 01:18 编辑

利用的是EchoAC漏洞驱动,已经火绒剑
EchoAc的驱动已被加入加载黑名单


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ongarabazanade
发表于 前天 06:47 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-8-13 09:15 , Processed in 0.126149 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表