查看: 299|回复: 6
收起左侧

[病毒样本] Stealer 15x

[复制链接]
xiaozhu009
发表于 9 小时前 | 显示全部楼层 |阅读模式
jxfaiu
发表于 8 小时前 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
嘿嘿不能说
发表于 7 小时前 | 显示全部楼层
本帖最后由 嘿嘿不能说 于 2026-4-20 14:55 编辑

360:6








gertgherthre.exe:

  1. 2026-04-20 14:10:54        [自动阻止]          注入系统进程        防护 1 次
  2. 详细描述:
  3. 进程:C:\Windows\System32\nslookup.exe
  4. 动作:注入系统进程
  5. 路径:C:\Windows\System32\svchost.exe
  6. 防护信息: AD|107, 0|10, -1, -1||

  7. 2026-04-20 14:10:54        [已阻止]          注入系统进程        防护 1 次
  8. 详细描述:
  9. 进程:C:\Windows\System32\nslookup.exe
  10. 动作:注入系统进程
  11. 路径:C:\Windows\System32\svchost.exe
  12. 风险文件:C:\ProgramData\Microsoft\Windows\WDI\LogFiles\taskhostw.exe
  13. 拦截补充描述:程序正在进行进程注入,将代码藏匿到其他进程来运行,木马通常以此来隐藏自己的恶意行为。

  14. 防护信息: AD|107, 1161|10, 30, 10||

  15. 2026-04-20 14:10:36        [已阻止]          修改 驱动/服务        防护 1 次
  16. 详细描述:
  17. 注册表位置:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\SERVICES\MKGOISILPB\[ImagePath]
  18. 注册表内容:%SystemRoot%\System32\svchost.exe -k NetworkService -p
  19. 进程:C:\Windows\System32\reg.exe
  20. 父进程:C:\Windows\System32\nslookup.exe , (103)
  21. 风险文件:C:\ProgramData\Microsoft\Windows\WDI\LogFiles\taskhostw.exe
  22. 防护信息: RD|3, 41|10, 10, 10|9F47467F2AA4EEDE92AC5EEE20D42FDA|1cdfdd53105b97e03878a599dfe3161106cb2130|

  23. 2026-04-20 14:10:29        [已阻止]          修改 驱动/服务        防护 1 次
  24. 详细描述:
  25. 注册表位置:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\SERVICES\JTNJFHMWGR\[ImagePath]
  26. 注册表内容:%SystemRoot%\System32\svchost.exe -k netsvcs -p
  27. 进程:C:\Windows\System32\reg.exe
  28. 父进程:C:\Windows\System32\nslookup.exe , (103)
  29. 风险文件:C:\ProgramData\Microsoft\Windows\WDI\LogFiles\taskhostw.exe
  30. 防护信息: RD|3, 41|10, 10, 10|9F47467F2AA4EEDE92AC5EEE20D42FDA|1cdfdd53105b97e03878a599dfe3161106cb2130|

  31. 2026-04-20 14:10:23        [已阻止]          修改 驱动/服务        防护 1 次
  32. 详细描述:
  33. 注册表位置:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\SERVICES\QZZDVTIOZM\[ImagePath]
  34. 注册表内容:%systemroot%\system32\svchost.exe -k netsvcs -p
  35. 进程:C:\Windows\System32\reg.exe
  36. 父进程:C:\Windows\System32\nslookup.exe , (103)
  37. 风险文件:C:\ProgramData\Microsoft\Windows\WDI\LogFiles\taskhostw.exe
  38. 防护信息: RD|3, 41|10, 10, 10|9F47467F2AA4EEDE92AC5EEE20D42FDA|1cdfdd53105b97e03878a599dfe3161106cb2130|

  39. 2026-04-20 14:10:15        [已阻止]          修改 驱动/服务        防护 1 次
  40. 详细描述:
  41. 注册表位置:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\SERVICES\EZKKCPIDXA\[ImagePath]
  42. 注册表内容:%systemroot%\system32\svchost.exe -k wusvcs -p
  43. 进程:C:\Windows\System32\reg.exe
  44. 父进程:C:\Windows\System32\nslookup.exe , (103)
  45. 风险文件:C:\ProgramData\Microsoft\Windows\WDI\LogFiles\taskhostw.exe
  46. 防护信息: RD|3, 41|10, 10, 10|9F47467F2AA4EEDE92AC5EEE20D42FDA|1cdfdd53105b97e03878a599dfe3161106cb2130|

  47. 2026-04-20 14:10:08        [已阻止]          修改 驱动/服务        防护 1 次
  48. 详细描述:
  49. 注册表位置:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\SERVICES\ISDQZOGDUU\[ImagePath]
  50. 注册表内容:%systemroot%\system32\svchost.exe -k netsvcs -p
  51. 进程:C:\Windows\System32\reg.exe
  52. 父进程:C:\Windows\System32\nslookup.exe , (103)
  53. 风险文件:C:\ProgramData\Microsoft\Windows\WDI\LogFiles\taskhostw.exe
  54. 防护信息: RD|3, 41|10, 10, 10|9F47467F2AA4EEDE92AC5EEE20D42FDA|1cdfdd53105b97e03878a599dfe3161106cb2130|

  55. 2026-04-20 14:09:27        [已阻止]          进程创建        防护 1 次
  56. 详细描述:
  57. 进程:C:\Users\123aaa\Desktop\20260420Stealer 15x\gertgherthre.exe
  58. 动作:进程创建
  59. 路径:C:\Windows\System32\cmstp.exe
  60. 风险文件:C:\Windows\System32\cmstp.exe
  61. 拦截补充描述:为了您的上网安全,如果您不认识此程序,请阻止此操作。

  62. 防护信息: AD|1, 4|10, -1, 60||
复制代码


Xeno.exe:有密码保护的自解压文件

Loader (2).exe/GateMixer-Setup-0.2.3.exe/myhthicjourney Setup 1.1.2.exe/SETUP.zip:无反应

Bullet_Glyph.exe:到这里炸开锅了,能明显感觉到环境已经很不正常,出现了多次拦截,下图可以反应出来



一段时间后的日志。。。。。。

  1. 2026-04-20 14:42:42        [自动阻止]          注入系统进程        防护 1057 次
  2. 详细描述:
  3. 进程:C:\Windows\System32\nslookup.exe
  4. 动作:注入系统进程
  5. 路径:C:\Windows\System32\svchost.exe
  6. 防护信息: AD|107, 0|10, -1, -1||

  7. 2026-04-20 14:35:11        [已阻止]          修改 系统敏感启动项        防护 1 次
  8. 详细描述:
  9. 注册表位置:HKEY_CURRENT_USER\Software\Classes\CLSID\{34727D-3472-3472-3472-34727D3472}\INPROCSERVER32\[]
  10. 注册表内容:C:\Users\123aaa\AppData\Local\Programs\Bullet_Glyph\Bullet_Glyph.exe
  11. 进程:C:\Windows\System32\reg.exe
  12. 父进程:C:\Windows\System32\cmd.exe , (103)
  13. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  14. 防护信息: RD|53, 1446|40, 10, 10|||

  15. 2026-04-20 14:35:09        [已阻止]          添加WMI启动项        防护 1 次
  16. 详细描述:
  17. 进程:C:\Windows\System32\cscript.exe
  18. 动作:添加WMI启动项
  19. 路径:
  20. 风险文件:C:\Users\123aaa\AppData\Local\Temp\~mo6tljvm.vbs
  21. 拦截补充描述:WMI启动项会被Windows系统定时启动,木马经常以此来自动运行。增加可疑WMI启动项可能会导致电脑感染木马。如果不是您主动修改,请阻止。

  22. 防护信息: AD|34, 339|40, 40, -1||

  23. 2026-04-20 14:35:05        [已阻止]          修改 系统启动目录        防护 1 次
  24. 详细描述:
  25. 进程:C:\Windows\System32\cscript.exe
  26. 动作:试图修改
  27. 路径:C:\Users\123aaa\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Spotify.lnk
  28. 防护信息: FD|26, 823|40, 40, -1|||

  29. 2026-04-20 14:35:02        [已阻止]          修改 开机启动项        防护 1 次
  30. 详细描述:
  31. 注册表位置:HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\RUN\[AdobeGCInvoker]
  32. 注册表内容:C:\Users\123aaa\AppData\Local\Programs\Bullet_Glyph\Bullet_Glyph.exe
  33. 进程:C:\Windows\System32\reg.exe
  34. 父进程:C:\Windows\System32\cmd.exe , (103)
  35. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  36. 防护信息: RD|1, 2|40, 10, 10|||

  37. 2026-04-20 14:35:00        [已阻止]          进程创建        防护 1 次
  38. 详细描述:
  39. 进程:C:\Windows\System32\cmd.exe
  40. 动作:进程创建
  41. 路径:schtasks
  42. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  43. 拦截补充描述:计划任务会被Windows系统定时启动,木马经常以此来自动运行。增加可疑计划任务可能会导致电脑感染木马。如果不是您主动修改,请阻止。

  44. 防护信息: AD|1, 243|40, 40, -1||

  45. 2026-04-20 14:33:57        [已阻止]          进程创建        防护 1 次
  46. 详细描述:
  47. 进程:C:\Windows\System32\cmd.exe
  48. 动作:进程创建
  49. 路径:C:\Windows\System32\vssadmin.exe
  50. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  51. 拦截补充描述:通常敲诈者木马会试图删除磁盘卷影副本,阻止用户恢复被加密的文档或图片文件。如果您不认识此程序,请阻止。

  52. 防护信息: AD|20, 802|40, 40, 10||

  53. 2026-04-20 14:33:00        [已阻止]          结束进程        防护 1 次
  54. 详细描述:
  55. 进程:C:\Windows\System32\taskkill.exe
  56. 动作:结束进程
  57. 路径:C:\Windows\System32\Taskmgr.exe
  58. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  59. 拦截补充描述:可疑程序结束该进程可能会引发安全风险或未知电脑故障。如果您不认识此程序,请阻止。

  60. 防护信息: AD|43, 617|40, 40, -1||

  61. 2026-04-20 14:32:57        [已阻止]          结束进程        防护 1 次
  62. 详细描述:
  63. 进程:C:\Windows\System32\taskkill.exe
  64. 动作:结束进程
  65. 路径:C:\Windows\System32\Taskmgr.exe
  66. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  67. 拦截补充描述:可疑程序结束该进程可能会引发安全风险或未知电脑故障。如果您不认识此程序,请阻止。

  68. 防护信息: AD|43, 617|40, 40, -1||

  69. 2026-04-20 14:32:55        [已阻止]          结束进程        防护 1 次
  70. 详细描述:
  71. 进程:C:\Windows\System32\taskkill.exe
  72. 动作:结束进程
  73. 路径:C:\Windows\System32\Taskmgr.exe
  74. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  75. 拦截补充描述:可疑程序结束该进程可能会引发安全风险或未知电脑故障。如果您不认识此程序,请阻止。

  76. 防护信息: AD|43, 617|40, 40, -1||

  77. 2026-04-20 14:32:53        [已阻止]          结束进程        防护 1 次
  78. 详细描述:
  79. 进程:C:\Windows\System32\taskkill.exe
  80. 动作:结束进程
  81. 路径:C:\Windows\System32\Taskmgr.exe
  82. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  83. 拦截补充描述:可疑程序结束该进程可能会引发安全风险或未知电脑故障。如果您不认识此程序,请阻止。

  84. 防护信息: AD|43, 617|40, 40, -1||

  85. 2026-04-20 14:32:51        [已阻止]          结束进程        防护 1 次
  86. 详细描述:
  87. 进程:C:\Windows\System32\taskkill.exe
  88. 动作:结束进程
  89. 路径:C:\Windows\System32\Taskmgr.exe
  90. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  91. 拦截补充描述:可疑程序结束该进程可能会引发安全风险或未知电脑故障。如果您不认识此程序,请阻止。

  92. 防护信息: AD|43, 617|40, 40, -1||

  93. 2026-04-20 14:32:48        [已阻止]          结束进程        防护 1 次
  94. 详细描述:
  95. 进程:C:\Windows\System32\taskkill.exe
  96. 动作:结束进程
  97. 路径:C:\Windows\System32\Taskmgr.exe
  98. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  99. 拦截补充描述:可疑程序结束该进程可能会引发安全风险或未知电脑故障。如果您不认识此程序,请阻止。

  100. 防护信息: AD|43, 617|40, 40, -1||

  101. 2026-04-20 14:32:46        [已阻止]          结束进程        防护 1 次
  102. 详细描述:
  103. 进程:C:\Windows\System32\taskkill.exe
  104. 动作:结束进程
  105. 路径:C:\Windows\System32\Taskmgr.exe
  106. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  107. 拦截补充描述:可疑程序结束该进程可能会引发安全风险或未知电脑故障。如果您不认识此程序,请阻止。

  108. 防护信息: AD|43, 617|40, 40, -1||

  109. 2026-04-20 14:32:44        [已阻止]          结束进程        防护 1 次
  110. 详细描述:
  111. 进程:C:\Windows\System32\taskkill.exe
  112. 动作:结束进程
  113. 路径:C:\Windows\System32\Taskmgr.exe
  114. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  115. 拦截补充描述:可疑程序结束该进程可能会引发安全风险或未知电脑故障。如果您不认识此程序,请阻止。

  116. 防护信息: AD|43, 617|40, 40, -1||

  117. 2026-04-20 14:32:41        [已阻止]          进程创建        防护 1 次
  118. 详细描述:
  119. 进程:C:\Windows\System32\cmd.exe
  120. 动作:进程创建
  121. 路径:powershell
  122. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  123. 拦截补充描述:为了您的上网安全,如果您不认识此程序,请阻止此操作。

  124. 防护信息: AD|1, 243|40, 40, -1||

  125. 2026-04-20 14:32:35        [已阻止]          结束进程        防护 1 次
  126. 详细描述:
  127. 进程:C:\Windows\System32\taskkill.exe
  128. 动作:结束进程
  129. 路径:C:\Windows\System32\Taskmgr.exe
  130. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  131. 拦截补充描述:可疑程序结束该进程可能会引发安全风险或未知电脑故障。如果您不认识此程序,请阻止。

  132. 防护信息: AD|43, 617|40, 40, -1||

  133. 2026-04-20 14:32:33        [已阻止]          结束进程        防护 1 次
  134. 详细描述:
  135. 进程:C:\Windows\System32\taskkill.exe
  136. 动作:结束进程
  137. 路径:C:\Windows\System32\Taskmgr.exe
  138. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  139. 拦截补充描述:可疑程序结束该进程可能会引发安全风险或未知电脑故障。如果您不认识此程序,请阻止。

  140. 防护信息: AD|43, 617|40, 40, -1||

  141. 2026-04-20 14:32:30        [已阻止]          结束进程        防护 1 次
  142. 详细描述:
  143. 进程:C:\Windows\System32\taskkill.exe
  144. 动作:结束进程
  145. 路径:C:\Windows\System32\Taskmgr.exe
  146. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  147. 拦截补充描述:可疑程序结束该进程可能会引发安全风险或未知电脑故障。如果您不认识此程序,请阻止。

  148. 防护信息: AD|43, 617|40, 40, -1||

  149. 2026-04-20 14:32:15        [已阻止]          结束进程        防护 1 次
  150. 详细描述:
  151. 进程:C:\Windows\System32\taskkill.exe
  152. 动作:结束进程
  153. 路径:C:\Windows\System32\Taskmgr.exe
  154. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  155. 拦截补充描述:可疑程序结束该进程可能会引发安全风险或未知电脑故障。如果您不认识此程序,请阻止。

  156. 防护信息: AD|43, 617|40, 40, -1||

  157. 2026-04-20 14:32:08        [已阻止]          结束进程        防护 1 次
  158. 详细描述:
  159. 进程:C:\Windows\System32\taskkill.exe
  160. 动作:结束进程
  161. 路径:C:\Windows\System32\Taskmgr.exe
  162. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  163. 拦截补充描述:可疑程序结束该进程可能会引发安全风险或未知电脑故障。如果您不认识此程序,请阻止。

  164. 防护信息: AD|43, 617|40, 40, -1||

  165. 2026-04-20 14:31:05        [已阻止]          结束进程        防护 1 次
  166. 详细描述:
  167. 进程:C:\Windows\System32\taskkill.exe
  168. 动作:结束进程
  169. 路径:C:\Windows\System32\Taskmgr.exe
  170. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  171. 拦截补充描述:可疑程序结束该进程可能会引发安全风险或未知电脑故障。如果您不认识此程序,请阻止。

  172. 防护信息: AD|43, 617|40, 40, -1||

  173. 2026-04-20 14:30:59        [已阻止]          结束进程        防护 1 次
  174. 详细描述:
  175. 进程:C:\Windows\System32\taskkill.exe
  176. 动作:结束进程
  177. 路径:C:\Windows\System32\Taskmgr.exe
  178. 风险文件:C:\Users\123aaa\AppData\Local\Temp\elevate.vbs
  179. 拦截补充描述:可疑程序结束该进程可能会引发安全风险或未知电脑故障。如果您不认识此程序,请阻止。

  180. 防护信息: AD|43, 617|40, 40, -1||
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
scottxzt
发表于 4 小时前 | 显示全部楼层
本帖最后由 scottxzt 于 2026-4-20 16:27 编辑

MD扫描剩余5X,之后运行测试,全部被ASR给摁死在摇篮里

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Xopii
发表于 4 小时前 | 显示全部楼层
EIS扫描之后剩余7个
ELOHIM
发表于 1 小时前 | 显示全部楼层
scottxzt 发表于 2026-4-20 16:25
MD扫描剩余5X,之后运行测试,全部被ASR给摁死在摇篮里

可否一试SAC。
scottxzt
发表于 半小时前 | 显示全部楼层

SAC没有启用
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-4-20 21:10 , Processed in 0.086881 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表