楼主: 反病毒fileman
收起左侧

[病毒样本] 一个具有360有效签名的病毒样本,具体干什么的不知道

  [复制链接]
wowocock
发表于 2025-9-8 10:24:30 | 显示全部楼层
00006666 发表于 2025-9-8 00:52
而且这种伪造应该过不了DSE,不能用来加载驱动,我记得以前样本区有个一样的。

修改后的驱动也可以被加载,以前急救箱里有个版本就是随机修改我们驱动的名字和增加随机字符到签名节,修改驱动MD5来躲避基于名字和MD5拦截驱动的加载。不过后来都是根据签名来干你了,所以意义不大。
aikafans
发表于 2025-9-8 11:27:02 | 显示全部楼层
avast扫描 miss
munsimli
发表于 2025-9-8 12:51:26 | 显示全部楼层
哀~有沒大神白話一下3位大佬的內容,小白真的只能看得一愣一愣的
kf1123
发表于 2025-9-8 13:48:00 | 显示全部楼层
escsvc.exe末尾插入了一个hta文件,hta文件首先会生成C:\escsvc\toolsps.exe、C:\escsvc\2.txt,然后解密2.txt并执行powershell,最终payload是一个RAT,具有键盘记录、远程屏幕监控、命令执行等功能

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +3 收起 理由
tdsskiller + 3 版区有你更精彩: )

查看全部评分

wowocock
发表于 2025-9-8 14:10:44 | 显示全部楼层
pal家族 发表于 2025-9-8 09:43
好像改成HTA之后可以运行一下
原版运行了没反应。会在C盘根目录释放文件夹和几个文件,具体干嘛的不明,都 ...

名字为HTA,可能会被安全软件扫描,不过微软实在贴心,可以直接用mshta.exe来直接运行这个C:\escsvc\escsvc.exe,木马作者笑不动了。

评分

参与人数 1人气 +2 收起 理由
tdsskiller + 2 感谢解答: )

查看全部评分

pal家族
发表于 2025-9-8 14:18:05 | 显示全部楼层
wowocock 发表于 2025-9-8 14:10
名字为HTA,可能会被安全软件扫描,不过微软实在贴心,可以直接用mshta.exe来直接运行这个C:\escsvc\escs ...

银狐是不是一群天南地北的人在不断接力更新啊
感觉不像是一个组织里的人
1562859748
发表于 2025-9-8 16:36:16 | 显示全部楼层
加油 发表于 2025-9-7 21:11
有签名,证书错误,高可信签名证书 ,签名链验证不通过,原因:数字签名被篡改,证书字段SignerInfo解析异 ...

天穹是什么分析系统呀?
nulluser1234
发表于 2025-9-8 16:45:00 | 显示全部楼层
wowocock 发表于 2025-9-8 14:10
名字为HTA,可能会被安全软件扫描,不过微软实在贴心,可以直接用mshta.exe来直接运行这个C:\escsvc\escs ...

确实贴心,直接改后缀也能直接跑
飞翔的蒲公英
发表于 2025-9-8 17:09:22 | 显示全部楼层
1562859748 发表于 2025-9-8 16:36
天穹是什么分析系统呀?

奇安信的沙箱,相当于在奇安信原本情报沙箱基础上加了阿里AI大模型自带AI总结的新产物
https://sandbox.qianxin.com/sscc-tq-web/
biue
发表于 7 天前 | 显示全部楼层
腾讯电脑管家 不报
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-16 14:58 , Processed in 0.095138 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表