楼主: UNknownOoo
收起左侧

[病毒样本] Backdoor/Injector 1x

  [复制链接]
22222221
发表于 前天 19:04 来自手机 | 显示全部楼层
本帖最后由 22222221 于 2025-12-14 19:05 编辑
jxfaiu 发表于 2025-12-14 18:40
不会断网

可能是wfp断网,你这样看看不出来
hellohere
发表于 前天 19:22 | 显示全部楼层
本帖最后由 hellohere 于 2025-12-14 19:24 编辑

BEST 高级威胁防护阻止了一个恶意进程。进程路径: C:\Users\guo\Downloads\fsC4tQ5H\c2XG6bQUEo.exe. 威胁名称: ATC.SuspiciousBehavior.534DB16611A52397. 连着衍生物一起杀了,DLL也杀了
Curve25519
发表于 前天 20:10 | 显示全部楼层
xjwtzq 发表于 2025-12-14 19:01
是不是入库了,我解压杀

Suspicious Object 是云拉黑吧
微微的笑
发表于 前天 20:28 来自手机 | 显示全部楼层
22222221 发表于 2025-12-14 19:04
可能是wfp断网,你这样看看不出来

能看出来就见鬼了,他说沙盒内运行的
lsop1349987
发表于 前天 20:58 | 显示全部楼层
AVAST双击报错
DeepSeek
发表于 前天 21:27 | 显示全部楼层
这个跟之前的yiwaiwai的FakeApp是一样的银狐逻辑。
先UAC提权,DireictSyscall注入elevation_service然后再注入svchost,再连接C2


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
scottxzt + 1 感谢解答: )

查看全部评分

aboringman
发表于 前天 21:27 | 显示全部楼层
22222221 发表于 2025-12-14 19:04
可能是wfp断网,你这样看看不出来

其实挺明显的,右下角能够直接看出来,断网属于是这类恶意软件的常规操作了(

他那个的话是因为在沙盒里跑,受到了各种限制样本跑不开,甚至都报错了。
aikafans
发表于 前天 22:12 | 显示全部楼层
本帖最后由 aikafans 于 2025-12-14 22:15 编辑

hmpa
已截获攻击 Lockdown
'c2XG6bQUEo.exe'已被终止,以防止执行恶意代码。请检查您的计算机,查找恶意软件和软件更新。

UNknownOoo
 楼主| 发表于 前天 22:40 | 显示全部楼层
DeepSeek 发表于 2025-12-14 21:27
这个跟之前的yiwaiwai的FakeApp是一样的银狐逻辑。
先UAC提权,DireictSyscall注入elevation_service然后 ...

啊?它不是DirectSysCall吧?印象里好像是线程池注入来着

不然前面HMPA初见就主防捉了应该(后面Lockdown响应应该是掺了云信誉的主防捉?)
lsop1349987
发表于 前天 23:24 | 显示全部楼层
UNknownOoo 发表于 2025-12-14 22:40
啊?它不是DirectSysCall吧?印象里好像是线程池注入来着

不然前面HMPA初见就主防捉了应该(后面Lockd ...

试了下

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
UNknownOoo + 1 感谢测试)

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-16 11:51 , Processed in 0.075370 second(s), 4 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表