瑞星卡卡安全论坛技术交流区可疑文件交流 以前在卡饭发的一个分析贴

1   1  /  1  页   跳转

以前在卡饭发的一个分析贴

以前在卡饭发的一个分析贴

样本来自某论坛求助帖样本为一个压缩包,内有三个文件
第一个qxxxx:
PEID查壳,UPX,看区段,UPX0 UPX1 RMNET RSRC

 附件: 您所在的用户组无法下载或查看附件

典型的加UPX的ramnit感染性,放到virusbook扫了下
确定无疑,这个就不行为了。

 附件: 您所在的用户组无法下载或查看附件

第二个server:
详细信息写的居然是360安全卫士 安全防护中心模块
但是没有数字签名,一看就是假的

 附件: 您所在的用户组无法下载或查看附件

查壳,无壳VC6,但是入口对不上,不管咯,下面跑起来

 附件: 您所在的用户组无法下载或查看附件

连接一个IP,修改了注册表,来实现自启动
很明显的远控特征

 附件: 您所在的用户组无法下载或查看附件


 附件: 您所在的用户组无法下载或查看附件

第三个zykis:
PEID查壳,不是有效PE文件

 附件: 您所在的用户组无法下载或查看附件

用hexworkshop编辑一下,应该是个下载器

 附件: 您所在的用户组无法下载或查看附件

太明显了,但是这个exe我没有获取到
大体就酱,如有不对之处,请赐教
顺道证明一下帖子原创

 附件: 您所在的用户组无法下载或查看附件


用户系统信息:Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/48.0.2564.116 Safari/537.36 TheWorld 7

附件附件:

您所在的用户组无法下载或查看附件

最后编辑CFBIQM 最后编辑于 2016-03-31 11:57:24
分享到:
gototop
 

回复:以前在卡饭发的一个分析贴

第三个样本zykis不是病毒文件,类似下载器。感谢您的分享!
欢迎加入
瑞星杀毒软件QQ群 47032532
瑞星个人防火墙QQ群 204732153
瑞星路由安全卫士QQ群 213941034
瑞星安全WiFi QQ群 81864985
瑞星手机安全助手 QQ群 64866930
gototop
 

回复: 以前在卡饭发的一个分析贴


 附件: 您所在的用户组无法下载或查看附件 我这边解压后 红伞引擎报两个毒
最后编辑314698711@qq.com 最后编辑于 2016-03-31 16:01:30
gototop
 

回复 2F 瑞星工程师20 的帖子

据12反馈研发部说第三个也不是下载器
估计写的有瑕疵
最后编辑CFBIQM 最后编辑于 2016-03-31 16:54:23
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT