吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 11194|回复: 121
收起左侧

[PC样本分析] 记一次中后门木马病毒

  [复制链接]
Tony丶W 发表于 2021-1-8 20:28
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 Tony丶W 于 2021-1-8 21:23 编辑

分享今天电脑中后门病毒事件...{:301_1005:} {:301_977:}

本人技术有限,第一次在吾爱上发贴,若有些地方分析不对,望请大佬们不吝指正,献丑了,谢谢!

是这样的.下午四点多我无意打开抓包软件,然后莫名发现有一个进程名字很奇怪叫dsadsa.exe (其实今天我已经发现了两次了,第二次才觉得不对劲)

1.png


然后就立马查看它在跑什么流量,一看在和一个佛山ip发送tcp连接还是关闭的,并还在重传。我立马发现不对劲了,什么乱七八糟的程序在跑啊,然后可疑的定位文件并顺手用火绒扫描一下,一扫卧槽是个后门?心想呢吗怎么中的后门?火绒一点提示都没有啊!

2.png


然后查看下文件信息,嗯?今天10点创建运行的,10点中的毒,但我没印象我打开了什么东西中毒啊!然后用火绒快速扫描杀毒,一杀立马看到一个程序我顿时明白了,原来是这个文件今天早上有需求在网上搜了下打开了下,当时火绒也没报毒啊!!(回家再用火绒对着病毒扫一次也不报毒)

3.png

(回家win10扫描的,显示没毒!)
11.png


弄到这里我已经对火绒心灰意冷了,果然杀毒能力真的很弱火绒信不过啊!贴一下火绒版本!

4.png


这个时候已经快到下班时间了,心想不行得加班看看这是什么流弊东西?然后打开云沙箱进行分析,结果这个时候云沙箱傻掉了。(估计软件加了虚拟机检测,所以沙箱傻掉了)



沙箱地址:https://s.threatbook.cn/report/file/cb944cdb13c36d7c5dee96d453f4d92e3a94fbb3455bc4912b12b92a079fb539/?env=win7_sp1_enx64_office2013

5.png


哎,还是自己动手吧,自己分析后发现,原来这个程序是通过搜狗输入法然后再进行创建后门程序,这比直接释放病毒高明,所以导致火绒当时没发现异样,同时我发现云沙箱里的360和卡巴斯基也没发现这个是病毒,唯独江民坚挺了!心里默默对王江民杀软大哥肃然起敬,不愧为当时的一哥!



楼下很多本地都检测出,但火绒当时的win7真的一点提示都没有,后面我手动扫描才会报。换另外一个本地的win10不会报。两个我都开了"文件发生所有操作时扫描,占用较多系统资源" 一样没有任何报毒。

6.png

7.png

8.png

9.png



幸好这个后门是18年的程序,母鸡服务端估计已经挂了,没跑什么流量没泄露什么信息,没啥损失。


最后,建议大家选择一些可靠的杀软吧!还有网上这些网站下载的东西需要谨慎,这个网站贴在这里了大家注意了


10.png


病毒样本:

https://wwa.lanzouj.com/iZFgok6ekte

免费评分

参与人数 23吾爱币 +20 热心值 +17 收起 理由
if20200606 + 1 谢谢@Thanks!
yyhzh0208 + 1 谢谢@Thanks!
轻冬云 + 1 + 1 用心讨论,共获提升!
OnlineYx + 1 我很赞同!
3281588614 + 1 + 1 热心回复!
coops + 1 用心讨论,共获提升!
crysky7ye + 1 + 1 用心讨论,共获提升!
Sanstyle01 + 1 谢谢@Thanks!
zhaoyf18 + 1 + 1 谢谢@Thanks!
ggdggd + 1 + 1 用心讨论,共获提升!
xuepojie + 1 + 1 用心讨论,共获提升!
M.S.N + 1 + 1 我很赞同!
唯爱娜娜 + 1 我很赞同!
0-n-3 + 1 + 1 谢谢@Thanks!
shiniankanchai + 1 + 1 用心讨论,共获提升!
nemonemone + 1 + 1 用心讨论,共获提升!
xinyuezhihen + 1 热心回复!
nullable + 1 热心回复!
剑哥哥~Sword + 1 + 1 我很赞同!
魔-沫 + 1 + 1 我很赞同!
man2924981 + 1 + 1 我很赞同!
杨辣子 + 1 + 1 谢谢@Thanks!
绫织梦 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

邪恶海盗 发表于 2021-1-8 20:44
hidao.org_2021-1-8_20-42-53.png
hidao.org_2021-1-8_20-42-34.png

刚解压出来1秒就杀了,跟撸主一样的版本,只不过我没装某狗...
Jormungand911 发表于 2021-1-9 08:57

想知道楼主这是用的什么工具查的ip地址到底是哪个地区的,还有看TCP状态!
zHiHz 发表于 2021-1-9 08:49
yfmaha 发表于 2021-1-8 20:49
只要有网络有杀不完的毒
wq630600428 发表于 2021-1-10 23:35
  刚试了下  虽然解压不出来  但是火绒直接扫 确实没有报毒 win7 64
loa123 发表于 2021-1-9 10:47
本帖最后由 loa123 于 2021-1-9 10:49 编辑

此时应该 @火绒安全实验室 出来解释下哈~

PS:不过本人倒是挺信任火绒的,防火墙做的不错,至于杀毒么,只有防不住的毒,没有万能的杀毒软件。总归要给人升级的机会哈,总比360打着安全的名义,结果行流氓之事的好。
ErrorsER 发表于 2021-1-8 20:53
卡巴斯基报毒
image.png
image.png
绫织梦 发表于 2021-1-8 20:36
确实,动不动就会中一些稀奇古怪的病毒…
但是总有人说“杀毒软件无用”…
之前学校的电子白板,有个班的电脑上不去各种杀软的官网还不停地弹广告…
后面太绝望了就直接重装系统…
也希望各种杀软能再强大一些吧…
lguang 发表于 2021-1-8 20:36
火绒应该请你去当首席技术员!
 楼主| Tony丶W 发表于 2021-1-8 20:46
邪恶海盗 发表于 2021-1-8 20:44
刚解压出来1秒就杀了,跟撸主一样的版本,只不过我没装某狗...

我在本地win10也是没装的,但用火绒扫是不报毒的。
邪恶海盗 发表于 2021-1-8 20:48
Tony丶W 发表于 2021-1-8 20:46
我在本地win10也是没装的,但用火绒扫是不报毒的。

这么奇怪???
kgsw 发表于 2021-1-8 21:05
解压不出来哈哈,虽然火绒查杀能力确实差了些,但是这个真的能拦得住QWQ
QQ截图20210108210307.png
gxgyy 发表于 2021-1-8 21:14
卡巴直接解压就报了。.png
卡巴斯基,解压就报了。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 09:16

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表