查看: 1416|回复: 8
收起左侧

[可疑文件] 病毒吧群友提供-某游戏加速器

[复制链接]
tony099
发表于 2025-10-9 09:43:43 | 显示全部楼层 |阅读模式
本帖最后由 tony099 于 2025-10-9 09:52 编辑

目前就360杀毒报毒 卡巴斯基不报

云端op有 反锁屏的特征:BSS:Worm.Win32.BSS.ScreenLock

动态分析以后这个反锁屏的特征 就消失了(很奇怪 )


传到vt 就一个厂商的引擎报毒


米店不卖大米通过QQ闪传分享了【可能是病毒-慕讯免费加速器-Trojan.Generic.zip】
链接:https://qfile.qq.com/q/wRYxmg9aKW











本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Curve25519
发表于 2025-10-9 09:48:37 | 显示全部楼层
ESET Smart Security Premium 解压、沙盘中运行、扫描都不报

扫描日志
检测引擎的版本: 31993 (20251008)
日期: 2025/10/9  时间: 9:48:06
已扫描的磁盘、文件夹和文件: W:\Sandbox\Admin\DefaultBox\drive\W\可能是病毒-慕讯免费加速器-Trojan.Generic\MuXunAccelerator.exe
用户: DESKTOP-K07940I\Admin
已扫描的对象数: 536
检测数: 0
完成时间: 9:48:13  总扫描时间: 7 秒 (00:00:07)
ulyanov2233
发表于 2025-10-9 10:10:19 | 显示全部楼层
本帖最后由 ulyanov2233 于 2025-10-9 10:16 编辑

奇安信天穹认为可疑
该样本MuXunAccelerator.exe为一个伪装成正常应用的恶意程序,尽管其文件签名合法,使用了由Certum Code Signing 2021 CA签发的证书(主体为Kunming Wuqi E-commerce Co.),且通过DigiCert可信根证书链进行时间戳验证,具备较高的可信度伪装能力,但其行为模式高度可疑,具备典型的恶意软件特征。样本在运行过程中通过一个名为SyStem.exe的父进程启动,随后创建自身进程muxunaccelerator.exe,并迅速衍生出多个svchost.exe与werfault.exe进程,利用Windows错误报告(WER)机制进行隐蔽活动。

核心恶意行为集中在对系统错误报告机制的滥用与系统环境探测。样本通过svchost.exe遍历系统服务(REnumServicesStatusExW)和目录(FindFirstFileExW),探测虚拟机或沙箱环境;同时频繁删除注册表键HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Windows Error Reporting\TermReason下的多个键值,意图清除错误报告记录,掩盖自身行为。此外,样本对werfault.exe进程实施跨进程内存写入(NtWriteVirtualMemory),疑似实现内存注入或代码注入,以劫持崩溃诊断流程。

样本在多个werfault.exe进程中执行敏感操作,包括遍历系统关键目录(如System32、ProgramData等)、检测调试器(dbghelp.dll)、挂起主进程线程(NtSuspendThread)以诊断崩溃原因,以及释放并写入多个临时文件(如MDPB0C4.tmp、MDPC3EF.tmp等),其中部分文件路径位于用户临时目录,具备持久化或后续加载能力。同时,样本还删除了崩溃转储文件(.dmp)和临时日志文件,进一步隐藏攻击痕迹。

综合来看,该样本利用Windows错误报告系统作为隐蔽通信与执行载体,具备环境探测、进程注入、文件释放、注册表清理与日志擦除等高级恶意行为,极可能为勒索软件、信息窃取或持久化后门。尽管签名合法,但其行为与正常软件严重不符,应视为高风险恶意软件,建议立即隔离并阻断其传播路径。
腾讯云沙箱中命中njrat 和infostealer的yara规则腾讯云安全_威胁情报中心
莒县小哥
发表于 2025-10-9 10:28:22 | 显示全部楼层
MD不杀
Komeiji-Reimu
发表于 2025-10-9 11:11:38 | 显示全部楼层
本帖最后由 Komeiji-Reimu 于 2025-10-9 11:15 编辑

BSS.ScreenLock应该是通过快捷键手动触发的,用户造成的
神龟Turmi
发表于 2025-10-9 13:14:01 | 显示全部楼层
本帖最后由 神龟Turmi 于 2025-10-9 13:16 编辑

看了一圈 应该是没问题的

更新:
查了一下资质 无证经营是没跑了 上述“应该没问题”仅对程序行为本身

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
tony099 + 1 感谢解答: )

查看全部评分

天喵加速器
头像被屏蔽
发表于 2025-10-9 18:51:39 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
lingchenheiye
发表于 2025-10-9 19:50:24 | 显示全部楼层
火绒高启发扫描不报
biue
发表于 2025-10-9 23:38:02 | 显示全部楼层
腾讯电脑管家 不报
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-10-18 09:20 , Processed in 0.124151 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表