全球灰产交流论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

全球云38元起免备案V2EX搬瓦工灰产
SEO查询超级PING网站测速
Virmach特价鸡乌云漏洞吾爱破解
查看: 84|回复: 6

哪位大佬帮忙分析下这个病毒样本

[复制链接]

44

主题

226

回帖

852

积分

高级会员

Rank: 4

积分
852
发表于 2024-8-14 12:24:38 | 显示全部楼层 |阅读模式
20230417
病毒会定时触发,自动对聊天通信软件的群发送一个exe文件,通过在线病毒扫描,无法检测出,本地安装的杀毒软件无法检测到,应该是做了免杀

病毒样本连接:https://wwmi.lanzouo.com/iAsof27efg8d

hostloc邀请码购买+tg:@Sendtoae86bot
回复

使用道具 举报

25

主题

1万

回帖

3万

积分

论坛元老

Rank: 8Rank: 8

积分
30301
发表于 2024-8-14 12:28:40 | 显示全部楼层
本帖最后由 HOH 于 2024-8-14 12:30 编辑

还免杀呢,丢人现眼


virus.png (63.63 KB, 下载次数: 1)


hostloc邀请码购买+tg:@Sendtoae86bot
回复 支持 反对

使用道具 举报

0

主题

12

回帖

34

积分

新手上路

Rank: 1

积分
34
发表于 2024-8-14 12:38:56 | 显示全部楼层
的确,浏览器和windows安全中心都报毒了
hostloc邀请码购买+tg:@Sendtoae86bot
回复 支持 反对

使用道具 举报

27

主题

1233

回帖

3457

积分

论坛元老

Rank: 8Rank: 8

积分
3457
发表于 2024-8-14 12:39:46 | 显示全部楼层
行为描述:        跨进程写入数据
详情信息:       
TargetProcess = lsass.exe, WriteAddress = 0x000001C49B8C0000, Size = 0x00023056

行为描述:        设置线程上下文
详情信息:       
C:\Users\Administrator\AppData\Local\%temp%\****.exe

行为描述:        进程提权信息
详情信息:       
NT AUTHORITY\SYSTEM
hostloc邀请码购买+tg:@Sendtoae86bot
回复 支持 反对

使用道具 举报

10

主题

504

回帖

1298

积分

金牌会员

Rank: 6Rank: 6

积分
1298
发表于 2024-8-14 13:32:56 | 显示全部楼层
defender都过不了,更不要说免杀自启过核晶了- -,360核晶开启来解君愁,市面上的木马基本都过不了核晶自启。
hostloc邀请码购买+tg:@Sendtoae86bot
回复 支持 反对

使用道具 举报

10

主题

504

回帖

1298

积分

金牌会员

Rank: 6Rank: 6

积分
1298
发表于 2024-8-14 13:36:16 | 显示全部楼层
定时触发你就计划任务表,注册表的run文件,和开机自启文件查看,全部删除也可以,然后重启这个木马大概就无效了。一般木马的自启也就这三个,而且市面上的基本过不了360核晶,会中自启木马的基本是不开360核晶的。
hostloc邀请码购买+tg:@Sendtoae86bot
回复 支持 反对

使用道具 举报

32

主题

709

回帖

2284

积分

金牌会员

Rank: 6Rank: 6

积分
2284
发表于 2024-8-14 13:44:21 | 显示全部楼层
360?推广贴?
hostloc邀请码购买+tg:@Sendtoae86bot
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

展开

QQ|Archiver|手机版|小黑屋|全球灰产交流论坛

GMT+8, 2024-10-28 18:27 , Processed in 0.044873 second(s), 26 queries , Gzip On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表