查看: 566|回复: 16
收起左侧

[病毒样本] 通过伪装系统文件劫持微信启动的银狐dll

[复制链接]
落华无痕
发表于 昨天 13:20 | 显示全部楼层 |阅读模式
样本(infected):https://free.lanzoue.com/ih9Q83bbxu7g


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
nulluser1234
发表于 昨天 13:48 | 显示全部楼层
卡顿制造机,调一次dllmain创一条线程
C&C:augvertu.com
莒县小哥
发表于 昨天 13:51 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wwwab
发表于 昨天 14:01 | 显示全部楼层
  1. def decrypt_url():
  2.     # 加密的字节数组(十六进制)
  3.     encrypted_bytes = [
  4.         0x64, 0x70, 0x70, 0x6C,  # "dppl" - 前4个字节
  5.         0xBA, 0xAD, 0xAD, 0x63, 0x77, 0x65, 0x76, 0x67,
  6.         0x72, 0x70, 0x77, 0xAE, 0x61, 0x6D, 0x6F, 0xAD,
  7.         0x74, 0x74, 0x74, 0x61, 0x63, 0xAE,  # v7的剩余部分
  8.         0x70, 0x74, 0x70  # v8的3个字节 "ptp"
  9.     ]
  10.    
  11.     decrypted_chars = []
  12.    
  13.     for byte_val in encrypted_bytes:
  14.         # 第一步:与0x6E3异或(取低8位)
  15.         temp = byte_val ^ (0x6E3 & 0xFF)  # 0x6E3 & 0xFF = 0xE3
  16.         # 第二步:减去31
  17.         decrypted_byte = (temp - 31) & 0xFF  # 确保在0-255范围内
  18.         decrypted_chars.append(chr(decrypted_byte))
  19.    
  20.     decrypted_url = ''.join(decrypted_chars)
  21.     return decrypted_url

  22. # 计算并显示结果
  23. url = decrypt_url()
  24. print(f"解密后的URL: {url}")
  25. print(f"URL长度: {len(url)}")
复制代码

http[:]//augvertu[.]com/xxxca.txt
superLYT
发表于 昨天 14:19 | 显示全部楼层
BDTS右键miss
dd2006
发表于 昨天 14:20 | 显示全部楼层
红伞 miss
华为 miss
SEP miss
wowocock
发表于 昨天 14:23 | 显示全部楼层
能再现环境的原始样本发下。
落华无痕
 楼主| 发表于 昨天 14:50 | 显示全部楼层
wowocock 发表于 2025-11-17 14:23
能再现环境的原始样本发下。

没有。问题电脑运行了一堆程序后才知道中毒了。
下载的文件、下载记录、浏览器历史记录都清空了,看不到。
打开微信并登陆后火绒快速扫描就会报内存病毒。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
请叫我德玛西亚
发表于 昨天 14:59 | 显示全部楼层
瑞星esm  kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wwwab
发表于 昨天 15:11 | 显示全部楼层
本帖最后由 wwwab 于 2025-11-17 15:13 编辑
wowocock 发表于 2025-11-17 14:23
能再现环境的原始样本发下。

试试这个样本


(分卷压缩,放在同一个目录下仅删除".chm"解压)

我这边没有复现内存扫描检出。可能是因为虚拟机,或者Shellcode没拉下来,我这边连不上C2好像。
动了 "C:\Users\Public\Downloads\d3dcompiler_74.dll" "C:\Program Files\Tencent\Weixin\4.1.4.17\cryptbase.dll"
安装微信后启动 "C:\Program Files\Tencent\Weixin\4.1.4.17\crashpad_handler.exe"

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-11-18 05:53 , Processed in 0.154128 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表