查看: 2210|回复: 15
收起左侧

[病毒样本] 假wps

[复制链接]
Myrenaser
发表于 2025-12-26 21:50:41 | 显示全部楼层 |阅读模式
本帖最后由 Myrenaser 于 2025-12-26 21:55 编辑

假网站:https://www.on-wps.com/

双衔通过QQ闪传分享了 【GWMeqk-itstos-2.35.7z】
链接:【https://qfile.qq.com/q/mNO1sVVGQS

VT首次上报:【https://www.virustotal.com/gui/f ... 31350b248/detection
BDTS扫描miss,双击部分报毒

用7-zip打开,发现大量不明后缀,疑似本体均被加密

918448e18b6fc75001634e154dabfe9d07aceac93ec997e833c592b31350b248

卡巴斯基扫描kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
啊松
发表于 2025-12-26 21:59:31 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
jijianan2007
发表于 2025-12-26 22:11:13 | 显示全部楼层
360双击阻止运行

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
post88
发表于 2025-12-26 22:47:14 | 显示全部楼层
avast 扫描miss
对对对对
发表于 2025-12-26 23:15:09 | 显示全部楼层
ESET扫描未检出。声誉不可用
superLYT
发表于 2025-12-26 23:38:01 | 显示全部楼层
BD双击ATD
wwwab
发表于 2025-12-26 23:45:48 | 显示全部楼层
火绒
扫描: Miss
双击:
  1. 【1】2025-12-26 23:39:31,病毒防护,病毒查杀,快速扫描 (手动执行), 发现3个风险项目

  2. 病毒库时间:2025-12-26 19:58
  3. 开始时间:2025-12-26 23:36
  4. 执行类型:手动执行
  5. 扫描类型:快速扫描
  6. 总计用时:00:02:28
  7. 扫描对象:3413
  8. 扫描文件:1808
  9. 发现风险:3
  10. 已处理风险:3
  11. 病毒详情:
  12. 风险路径:mem://5792-0x7ee51e19-0x2be5fae0000-C:\Windows\System32\dllhost.exe, 病毒名:Backdoor/Lotok.iv, 病毒ID:d69c1814f0cd12ad, 处理结果:处理成功,进程已结束
  13. 风险路径:mem://2584-0x5c5c5b64-0x2b04a400000-C:\Windows\System32\rundll32.exe, 病毒名:Backdoor/Lotok.iv, 病毒ID:d69c1814f0cd12ad, 处理结果:处理成功,进程已结束
  14. 风险路径:mem://5976-0xabd69bab-0x1ad7ad90000-C:\Windows\System32\calc.exe, 病毒名:Backdoor/Lotok.iv, 病毒ID:d69c1814f0cd12ad, 处理结果:处理成功,进程已结束

  15. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  16. 【2】2025-12-26 23:36:51,病毒防护,内存防护,发现病毒Backdoor/Lotok.ei, 暂不处理

  17. 病毒名称:Backdoor/Lotok.ei
  18. 病毒ID:DFC147455ACD4B43
  19. 虚拟地址:0x0000000049F40000
  20. 映像大小:356KB
  21. 是否完整映像:否
  22. 数据流哈希:b29f2bd6
  23. 操作结果:暂不处理
  24. 进程ID:2584
  25. 操作进程:C:\Windows\System32\rundll32.exe
  26. 操作进程命令行:C:\Windows\System32\rundll32.exe
  27. 父进程ID:3240
  28. 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
  29. 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
  30. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  31. 【3】2025-12-26 23:36:51,病毒防护,内存防护,发现病毒Backdoor/Lotok.fs, 暂不处理

  32. 病毒名称:Backdoor/Lotok.fs
  33. 病毒ID:C284CCDE13F78515
  34. 虚拟地址:0x0000000040000000
  35. 映像大小:160KB
  36. 是否完整映像:否
  37. 数据流哈希:b29f2bd6
  38. 操作结果:暂不处理
  39. 进程ID:2584
  40. 操作进程:C:\Windows\System32\rundll32.exe
  41. 操作进程命令行:C:\Windows\System32\rundll32.exe
  42. 父进程ID:3240
  43. 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
  44. 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
  45. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  46. 【4】2025-12-26 23:36:51,系统防护,系统加固,rundll32.exe触犯系统免疫规则, 已阻止

  47. 防护项目:流行病毒
  48. 可疑文件:HKEY_LOCAL_MACHINE\SOFTWARE\IpDates_info
  49. 操作结果:已阻止
  50. 进程ID:2584
  51. 操作进程:C:\Windows\System32\rundll32.exe
  52. 操作进程命令行:C:\Windows\System32\rundll32.exe
  53. 操作进程校验和:DD399AE46303343F9F0DA189AEE11C67BD868222
  54. 父进程ID:3240
  55. 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
  56. 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
  57. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  58. 【5】2025-12-26 23:36:50,病毒防护,内存防护,发现病毒Backdoor/Lotok.ei, 暂不处理

  59. 病毒名称:Backdoor/Lotok.ei
  60. 病毒ID:DFC147455ACD4B43
  61. 虚拟地址:0x000000007AD30000
  62. 映像大小:356KB
  63. 是否完整映像:否
  64. 数据流哈希:ff32bebc
  65. 操作结果:暂不处理
  66. 进程ID:5976
  67. 操作进程:C:\Windows\System32\calc.exe
  68. 操作进程命令行:C:\Windows\System32\calc.exe
  69. 父进程ID:3240
  70. 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
  71. 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
  72. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  73. 【6】2025-12-26 23:36:50,病毒防护,内存防护,发现病毒Backdoor/Lotok.fs, 暂不处理

  74. 病毒名称:Backdoor/Lotok.fs
  75. 病毒ID:C284CCDE13F78515
  76. 虚拟地址:0x0000000040000000
  77. 映像大小:160KB
  78. 是否完整映像:否
  79. 数据流哈希:ff32bebc
  80. 操作结果:暂不处理
  81. 进程ID:5976
  82. 操作进程:C:\Windows\System32\calc.exe
  83. 操作进程命令行:C:\Windows\System32\calc.exe
  84. 父进程ID:3240
  85. 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
  86. 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
  87. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  88. 【7】2025-12-26 23:36:50,系统防护,系统加固,calc.exe触犯系统免疫规则, 已阻止

  89. 防护项目:流行病毒
  90. 可疑文件:HKEY_LOCAL_MACHINE\SOFTWARE\IpDates_info
  91. 操作结果:已阻止
  92. 进程ID:5976
  93. 操作进程:C:\Windows\System32\calc.exe
  94. 操作进程命令行:C:\Windows\System32\calc.exe
  95. 操作进程校验和:ED13AF4A0A754B8DAEE4929134D2FF15EBE053CD
  96. 父进程ID:3240
  97. 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
  98. 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
  99. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  100. 【8】2025-12-26 23:36:49,病毒防护,内存防护,发现病毒Backdoor/Lotok.ei, 暂不处理

  101. 病毒名称:Backdoor/Lotok.ei
  102. 病毒ID:DFC147455ACD4B43
  103. 虚拟地址:0x000000005FA80000
  104. 映像大小:356KB
  105. 是否完整映像:否
  106. 数据流哈希:f9c96008
  107. 操作结果:暂不处理
  108. 进程ID:5792
  109. 操作进程:C:\Windows\System32\dllhost.exe
  110. 操作进程命令行:C:\Windows\System32\dllhost.exe
  111. 父进程ID:3240
  112. 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
  113. 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
  114. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  115. 【9】2025-12-26 23:36:49,病毒防护,内存防护,发现病毒Backdoor/Lotok.fs, 暂不处理

  116. 病毒名称:Backdoor/Lotok.fs
  117. 病毒ID:C284CCDE13F78515
  118. 虚拟地址:0x0000000040000000
  119. 映像大小:160KB
  120. 是否完整映像:否
  121. 数据流哈希:f9c96008
  122. 操作结果:暂不处理
  123. 进程ID:5792
  124. 操作进程:C:\Windows\System32\dllhost.exe
  125. 操作进程命令行:C:\Windows\System32\dllhost.exe
  126. 父进程ID:3240
  127. 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
  128. 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
  129. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  130. 【10】2025-12-26 23:36:49,系统防护,系统加固,dllhost.exe触犯系统免疫规则, 已阻止

  131. 防护项目:流行病毒
  132. 可疑文件:HKEY_LOCAL_MACHINE\SOFTWARE\IpDates_info
  133. 操作结果:已阻止
  134. 进程ID:5792
  135. 操作进程:C:\Windows\System32\dllhost.exe
  136. 操作进程命令行:C:\Windows\System32\dllhost.exe
  137. 操作进程校验和:2CE12A317BEBF8293F3544433A55D972A5967996
  138. 父进程ID:3240
  139. 父进程:C:\Windows\System32\wbem\WmiPrvSE.exe
  140. 父进程命令行:"C:\Windows\System32\wbem\WmiPrvSE.exe"
  141. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

复制代码


冰盾
  1. 冰盾拦截事件:

  2. 行为: 修改进程内存
  3. 拦截规则: 内置规则 > 高级防御 > 拦截代码注入
  4. 响应动作: 询问(允许)
  5. 最后一次拦截时间: 2025-12-26 23:36:40
  6. 拦截次数: 1
  7. 进程名称: Win1.exe
  8. 进程路径: C:\Users\Public\Us\Win1.exe
  9. 进程命令行: C:\Users\Public\Us\Win1.exe
  10. 操作目标: C:\Windows\System32\wbem\WmiPrvSE.exe
复制代码
  1. 冰盾拦截事件:

  2. 行为: 修改进程内存
  3. 拦截规则: 内置规则 > 高级防御 > 拦截代码注入
  4. 响应动作: 询问(允许)
  5. 最后一次拦截时间: 2025-12-26 23:36:44
  6. 拦截次数: 1
  7. 进程名称: win.exe
  8. 进程路径: C:\Users\Public\Us\win.exe
  9. 进程命令行: "C:\Users\Public\Us\Win.exe"
  10. 操作目标: C:\Windows\System32\wbem\WmiPrvSE.exe
复制代码
  1. 冰盾拦截事件:

  2. 行为: 修改进程内存
  3. 拦截规则: 内置规则 > 高级防御 > 拦截代码注入
  4. 响应动作: 询问(允许)
  5. 最后一次拦截时间: 2025-12-26 23:36:46
  6. 拦截次数: 1
  7. 进程名称: Shell.exe
  8. 进程路径: C:\Users\Public\Us\Shell.exe
  9. 进程命令行: "C:\Users\Public\Us\shell.exe"
  10. 操作目标: C:\Windows\System32\wbem\WmiPrvSE.exe
复制代码
wwwab
发表于 2025-12-26 23:54:12 | 显示全部楼层

借楼一用

衍生物:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wwwab
发表于 2025-12-27 00:03:15 | 显示全部楼层

借楼一用

这银狐衍生物从白加黑改用AutoHotKey了,然后ahk脚本纯裸的,甚至还有注释。。

这APC注入太明目张胆了,这脚本简直了 裸奔 裸得不能再裸了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
LingGao
发表于 2025-12-27 00:17:56 | 显示全部楼层
Microsoft Defender 不杀

已提交分析,研究员分析结果:
“GWMeqk-itstos-2.35.msi”
Trojan:Win32/Malgent!MSR

下次更新时加入病毒库。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-3-20 19:16 , Processed in 0.090349 second(s), 2 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表