查看: 476|回复: 14
收起左侧

[病毒样本] 新病毒样本:冒充某聊天软件语言包

[复制链接]
哈哈大侠
发表于 昨天 23:58 | 显示全部楼层 |阅读模式
本帖最后由 哈哈大侠 于 2025-12-28 00:09 编辑

说多了都是泪,某聊天软件没有中文,按照ai指引去找语言包,说是有第三方维护的,

结果一时不查,进了第一个结果:
是一个随机英文字母作为id的频道(当时应该反映过来的,奈何文案看着挺正规,人脑有有时候就是这么逗比)。

名字是全中文的,我的警惕感已经有一点起来了,

望着火绒对它没反应(事后对它扫描也没反应)。我打开了,一分钟过去,没有界面弹出,心里基本已经确认是病毒了,奈何火绒还是不提示。
我可能是用了一个假的火绒,唉,说多了都是泪。


同步上传到VT,多个杀毒引擎报毒,哦豁,看不懂是什么类型的毒
https://www.virustotal.com/gui/file/f7b7cbb138c0264587c6978ebe89a66ff62b7378015bccf8cb7227049c38f255/behavior
我是第一个上传的,VT报毒17/72

然后等了好一会,VT的沙箱才给出结果,一看,哦豁,伪装成系统相关的术语,是病毒没跑了,于是拿出了已经锈迹斑斑的Process Explorer,杀杀杀,拿出上古时代的autoruns去掉新增的启动项。

根据沙箱的报告,它连接了某个tcp端口……

这会是什么类型的毒啊。

想安装个360对内存扫一下,半年没重启机器了,怕有残留。

通过网盘分享的文件:病毒样本,不要打开,密码infected.zip
链接: https://pan.baidu.com/s/1Ofs4UTiz78oJyP8j3pcm8w?pwd=1024
提取码: 1024

压缩包,通用密码infected


心醉咖啡
发表于 18 小时前 | 显示全部楼层
360

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
superLYT
发表于 18 小时前 | 显示全部楼层
别用百度网盘啊
pal家族
发表于 17 小时前 | 显示全部楼层
事件: 对象已删除
用户: 小之之的微星\72428
用户类型: 发起者
应用程序名称: WinRAR.exe
应用程序路径: C:\Program Files\WinRAR
组件: 文件反病毒
结果描述: 已删除
类型: 木马
名称: HEUR:Trojan.Win64.Goshell.gen
精确度: 启发式分析
威胁级别: 高
对象类型: 文件
对象名称: 点击此处安装语言包.exe
对象路径: E:\virus111
对象的 MD5: CDBF4898761D1B31F85EBB8ADF6BFE44
哈哈大侠
 楼主| 发表于 17 小时前 | 显示全部楼层



百度是有什么说法吗?
LingGao
发表于 16 小时前 | 显示全部楼层
Microsoft Defender 不杀

已提交分析,微软研究员分析结果:恶意软件
“点击此处安装语言包.exe”

下次更新时加入病毒库。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
superLYT
发表于 15 小时前 | 显示全部楼层
哈哈大侠 发表于 2025-12-28 01:48
百度是有什么说法吗?

太慢了,可以用蓝奏云呀
jxfaiu
发表于 10 小时前 | 显示全部楼层
双击




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
22222221
发表于 10 小时前 | 显示全部楼层
谁能分个流
xjwtzq
发表于 10 小时前 | 显示全部楼层
奇安信miss
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-28 19:04 , Processed in 0.073052 second(s), 2 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表