查看: 850|回复: 13
收起左侧

[可疑文件] 两款教学软件单文件修改版被卡巴报毒

[复制链接]
LovelyTim
发表于 昨天 10:22 | 显示全部楼层 |阅读模式
https://c.wss.cc/f/hzg10w7jgo5

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
莒县小哥
发表于 昨天 10:44 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ulyanov2233
发表于 昨天 10:57 | 显示全部楼层
安天大模型检出一个
根据您提供的日志,以下是分析和处理建议:

分析
文件头识别:

日志中显示的 4D 5A 是Windows可执行文件(PE文件)的标准签名,表明该文件可能是一个可执行程序。
可疑字符串:

出现了诸如 KERNEL32.dll, GetProcAddress, LoadLibraryExA, GetModuleHandleA 等API函数调用,这些通常用于动态加载库和获取函数地址,常见于恶意软件以实现自我保护或注入代码。
字符串如 http://nsis.sf, NSIS Error, Error writing temporary file 表明该程序可能与安装包或卸载操作有关,常见的恶意软件通过伪装成合法的安装程序进行传播。
异常字节序列:

多处出现大量重复的字节序列(如 \xFF\xFF\xFF\xFF),这可能是为了混淆代码、逃避检测或进行代码填充。
频繁出现的零字节(\x00\x00\x00\x00)和不可打印字符,增加了文件的可疑性。
资源段:

日志中提到的 rsrc 段表明该文件包含资源,恶意软件常利用资源段隐藏其真实意图或存储加密的数据。
行为模式:

虽然日志未详细描述具体行为,但从已有的字符串和API调用可以推测,该文件可能具备以下行为:
自动安装或卸载其他程序
修改系统注册表
注入到其他进程中
下载并执行额外的恶意负载
处理建议
Curve25519
发表于 昨天 11:59 | 显示全部楼层
ESET Smart Security Premium 沙盘中解压不报,运行触发 LiveGuard 分析不报,扫描不报,沙盘中运行不报

2025/9/15 10:24:58;ESET 内核;ESET LiveGuard 正在分析文件,以确保其可安全使用。我们会在几分钟后给您发送通知。取消阻止文件(不建议)更改设置;DESKTOP-K07940I\Admin
2025/9/15 10:24:58;ESET 内核;ESET LiveGuard 正在分析文件,以确保其可安全使用。我们会在几分钟后给您发送通知。取消阻止文件(不建议)更改设置;DESKTOP-K07940I\Admin
2025/9/15 10:25:02;ESET 内核;文件“几何画板5.06单文件版20250908.exe”已发送到 ESET Virus Lab 以供分析。;SYSTEM
2025/9/15 10:25:05;ESET 内核;ESET LiveGuard 已完成分析文件。可以安全使用。;SYSTEM
2025/9/15 10:25:31;ESET 内核;ESET LiveGuard 正在分析文件,以确保其可安全使用。我们会在几分钟后给您发送通知。取消阻止文件(不建议)更改设置;NT AUTHORITY\ANONYMOUS LOGON
2025/9/15 10:28:44;ESET 内核;ESET LiveGuard 已完成分析文件。可以安全使用。;NT AUTHORITY\ANONYMOUS LOGON

扫描日志
检测引擎的版本: 31860 (20250914)
日期: 2025/9/15  时间: 10:29:22
已扫描的磁盘、文件夹和文件: W:\Sandbox\Admin\DefaultBox\drive\W\infected\几何画板5.06单文件版20250908.exe;W:\Sandbox\Admin\DefaultBox\drive\W\infected\几何画板5.06迷你增强版.exe
用户: DESKTOP-K07940I\Admin
已扫描的对象数: 361
检测数: 0
完成时间: 10:29:23  总扫描时间: 1 秒 (00:00:01)
ongarabazanade
发表于 昨天 13:34 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
fever腾腾
发表于 昨天 13:38 | 显示全部楼层
毒霸

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
微微的笑
发表于 昨天 17:11 | 显示全部楼层
本帖最后由 微微的笑 于 2025-9-15 17:24 编辑

怎么和卡巴一个名字
————
我这边几何画板5.06单文件版20250908,卡巴没有报
xjwtzq
发表于 昨天 18:22 | 显示全部楼层
GDATA OEM miss
x-天秤座
发表于 昨天 19:47 | 显示全部楼层
扫描报告 - WithSecure™ Client Security Premium
2025年9月15日 19:44:01 - 19:45:00 (UTC+08:00)
计算机名称: DESKTOP-GFC1J4S

扫描类型: 恶意软件扫描

目标:
C:\xiazai\几何画板5.06单文件版20250908.exe
C:\xiazai\几何画板5.06迷你增强版.exe
结果
未发现有害项目
已扫描项目:157
版本信息
扫描引擎:
F-Secure Capricorn: 18.0.1117 (2025-09-15)
F-Secure Hydra: 6.1.9 (2025-09-12)
F-Secure Lynx: 2.6.39
F-Secure Online: 18.20.279
F-Secure USS: 6.0.300 (2023-11-23)
F-Secure Virgo: 1.3.106 (2025-09-12)
F-Secure Virgo Detection: 18.20.279
x-天秤座
发表于 昨天 19:47 | 显示全部楼层

你的Avast没有检测出来...

评分

参与人数 1人气 +3 收起 理由
ongarabazanade + 3 版区有你更精彩: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-16 15:00 , Processed in 0.139274 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表