查看: 6525|回复: 34
收起左侧

[病毒样本] 未知Spyware #FakeAPP 1X

[复制链接]
神龟Turmi
发表于 2025-10-19 11:55:59 | 显示全部楼层 |阅读模式
外连和其他行为来自:rundll32.exe C:\Users\[用户名]\AppData\Roaming\Embarcadero\AutoRecoverDat.dll,DllRegisterServer
Shellcode在:C:\Users\[用户名]\AppData\Local\Profiler.json
环境检测似乎只检测了360:findstr  /I "360[Tt]ray\.exe"
没看出来是什么家族,但是可以大概从行为推断这是个Spyware/RAT,欢迎大手子指正

下载:
https://www.lanzoum.com/TS-251019-01
https://www.lanzouv.com/TS-251019-01

VT:
https://www.virustotal.com/gui/f ... 801105955/detection

处扫15(BD全家桶把数字拉高了一大截)

MD:
https://metadefender.com/results ... 0RU9mSHdOVXNY_mdaas

处扫1

文件太大没有MB和Neiki

C&C:
  1. 154.89.156.20 //中国 香港 arosscloud.com
复制代码

SentinelOne:
扫描MISS 未双击

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +2 收起 理由
莒县小哥 + 2 版区有你更精彩: )

查看全部评分

tony099
发表于 2025-10-19 11:59:29 | 显示全部楼层
本帖最后由 tony099 于 2025-10-19 12:23 编辑

卡巴斯基双击kill 删除多个文件+回滚
安装到一半终止进程(



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aboringman
发表于 2025-10-19 12:05:09 | 显示全部楼层
本帖最后由 aboringman 于 2025-10-19 12:53 编辑

ESET:

??????





  1. 2025/10/19 12:01:43;C:\Users\123aaa\AppData\Roaming\Embarcadero\AutoRecoverDat.dll;3.3 MB;Win64/Packed.Enigma.CE 特洛伊木马 的变量;1;  F9C895C9DB13B38C840B8A1EADF0F9E8B8B48270

  2. 2025/10/19 12:01:42;C:\Users\123aaa\AppData\Roaming\Embarcadero\GPUCache2.xml;83.0 kB;Win32/ShellCode.AA 特洛伊木马;1;  E4BC0DD1A3AD01C99C61F0510BD136F412804B9F

  3. 2025/10/19 12:01:40;C:\Users\123aaa\AppData\Local\Verifier.exe;3.0 MB;ML/Augur 潜在的不受欢迎应用程序;1;  B50F7248A314FEC5BF914A565BF12753B9694E4E

  4. 2025/10/19 12:01:37;C:\Users\123aaa\AppData\Roaming\GPUCache.xml;205.0 kB;Win32/ShellCode.AA 特洛伊木马;1;  333DD0473CCE04020EF0001512E7D07787AC7377

  5. 2025/10/19 12:01:37;C:\Users\123aaa\AppData\Roaming\Embarcadero\GPUCache.xml;205.0 kB;Win32/ShellCode.AA 特洛伊木马;1;  333DD0473CCE04020EF0001512E7D07787AC7377

  6. 2025/10/19 12:01:37;C:\Users\123aaa\AppData\Roaming\GPUCache2.xml;83.0 kB;Win32/ShellCode.AA 特洛伊木马;1;  E4BC0DD1A3AD01C99C61F0510BD136F412804B9F

  7. 2025/10/19 12:01:21;C:\Users\123aaa\AppData\Local\Profiler.json;107.0 kB;Win32/ShellCode.AA 特洛伊木马;1;  CE27F0123FAEC4CD0B9A01DBF160BC387C8B8757
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +3 收起 理由
神龟Turmi + 3

查看全部评分

莒县小哥
发表于 2025-10-19 12:05:33 | 显示全部楼层
本帖最后由 莒县小哥 于 2025-10-19 14:33 编辑

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +3 收起 理由
神龟Turmi + 3

查看全部评分

神龟Turmi
 楼主| 发表于 2025-10-19 12:12:12 | 显示全部楼层
aboringman 发表于 2025-10-19 12:05
ESET:

??????

那个Verifier.exe上面有个假的鲁大师签名
Augur关联的检测是Win32/Ludashi.A

评分

参与人数 1人气 +3 收起 理由
aboringman + 3

查看全部评分

kkdy
发表于 2025-10-19 12:13:04 | 显示全部楼层
360安全套装、冰盾高敏感度、avast扫描均miss,没敢测双击(没有虚拟机)

评分

参与人数 1人气 +2 收起 理由
神龟Turmi + 2

查看全部评分

心醉咖啡
发表于 2025-10-19 12:13:15 | 显示全部楼层
360下载保护未知
lingchenheiye
发表于 2025-10-19 12:14:06 | 显示全部楼层
火绒解压杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
赛里木湖
发表于 2025-10-19 12:32:38 | 显示全部楼层
BDTS 扫描 kill  双击ATD kill


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
LeeHS
发表于 2025-10-19 12:33:07 | 显示全部楼层
cortex 双击杀
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-1-15 01:06 , Processed in 0.089437 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表