12
返回列表 发新帖
楼主: post88
收起左侧

[病毒样本] fake Chrome 3X

[复制链接]
wowocock
发表于 2025-9-29 17:37:17 | 显示全部楼层
UNknownOoo 发表于 2025-9-29 16:54
感觉是很标准的持久化 + 分离加载Shellcode的方法,vt上静态检出率居然这么低...

wcscat_s(Filename, 0x104u, L"1.txt");,他的危险动作都在这个SHELLCODE的文件里,也不加密,知道你们不会传这个1.txt上去,里面还带个木马驱动,这上去才是一片红
https://www.virustotal.com/gui/f ... 39ac081482128b5121a
wowocock
发表于 2025-9-29 17:49:27 | 显示全部楼层
UNknownOoo 发表于 2025-9-29 16:54
感觉是很标准的持久化 + 分离加载Shellcode的方法,vt上静态检出率居然这么低...

内带的驱动抄自 https://github.com/JKornev/hidden,隐藏文件注册表等。

评分

参与人数 1人气 +1 收起 理由
UNknownOoo + 1 感谢解答: )

查看全部评分

wowocock
发表于 2025-9-29 18:14:45 | 显示全部楼层
UNknownOoo 发表于 2025-9-29 16:31
火绒
扫描:未检出

他还有进程保护,火绒扫描他的SHELLCODE 会杀进程,他之前就起了隐藏的cmd,不断的运行他的bat去检测运行自己的进程
@echo off
@set "file=matty.exe"
for /f "delims=" %%I in ("%file%") do set "image=%%~nxI"
:begin
tasklist|find /i "%image%"
if "%errorlevel%"=="1" start "" "C:\ProgramData\1aORPL\matty.exe"
goto begin
wowocock
发表于 2025-9-29 18:20:46 | 显示全部楼层
处理也简单,只要干掉注册表中
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
MyApplication = C:\ProgramData\1aORPL\matty.exe
这个键即可。另外最好把这一套白利用文件都删了。

评分

参与人数 1人气 +1 收起 理由
UNknownOoo + 1 了解哩

查看全部评分

heavencc
发表于 2025-9-29 20:10:58 | 显示全部楼层
数字扫描kill all
  1. C:\Users\pathe\Desktop\法克chrome3\Chrome.exe        木马程序(Trojan.Generic)        已删除
  2. C:\Users\pathe\Desktop\法克chrome3\ChromeSetup-8679.msi        感染型病毒(Win32/Trojan.Agentb.HnoAT4gA)        已删除
  3. C:\Users\pathe\Desktop\法克chrome3\ChromeSetup.exe        感染型病毒(Win32/Trojan.Generic.HgIAT4gA)        已删除
复制代码
lsop1349987
发表于 2025-9-29 21:13:08 | 显示全部楼层
EMSI解压双击
  1. 2025/9/29 21:06:51
  2. 实时监控检测 恶意软件 "Gen:Variant.Lazy.698771 (B)" 来自于 C:\Users\user000\Desktop\法克chrome3\ChromeSetup.exe (SHA1: 3386A7EA0D6C3CC4236174689DCEDB19A10C74B0)

  3. 2025/9/29 21:10:44
  4. 行为监控检测 可疑行为 "HiddenInstallation" 来自于 C:\Users\user000\Desktop\法克chrome3\Chrome.exe (SHA1: A4B028367373A4C25A33C1F154DAD9099D20332E)

  5. 2025/9/29 21:11:05
  6. 实时监控检测 恶意软件 "Generic.ShellCode.RDI.Marte.4.566553BF (B)" 来自于 C:\ProgramData\1aORPL\1.txt (SHA1: A875202C7DAC9995364AD4B4B8A74B7073752D9A)

  7. 2025/9/29 21:11:08
  8. 行为监控检测 可疑行为 "AutorunCreation" 来自于 C:\ProgramData\1aORPL\matty.exe (SHA1: 928C3E6579445B41CF9DA80792AC6561171A51CD)
复制代码
lingchenheiye
发表于 2025-9-29 23:03:57 | 显示全部楼层
火绒高启发kill 1x,miss 2x

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
朱原睿
发表于 2025-9-30 20:10:19 | 显示全部楼层
重新发一个,链接没用了
biue
发表于 2025-10-1 11:24:30 | 显示全部楼层
腾讯电脑管家 3X

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-11-8 07:35 , Processed in 0.108983 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表