吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 6592|回复: 17
上一主题 下一主题
收起左侧

求助。。中了个叫HD_X.bat的蠕虫病毒

  [复制链接]
跳转到指定楼层
楼主
Jiangyuluo 发表于 2022-2-12 20:32 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
25吾爱币
本帖最后由 Jiangyuluo 于 2022-2-12 20:36 编辑

被感染的软件除了重装没有其他解决办法
与synaptics类似,打开文件后会生成一个新的exe
例如“qq.exe"打开后变成了”HD_qq.exe"
运行的是HD_qq.exe,qq.exe没有正常运行
火绒可以检测出这种病毒,但是没办法还原软件
有没有高手尝试能不能还原啊

病毒出处竟然是在我们论坛发现的
刚学OD的时候找了个查壳的工具
打开后我立马发现桌面软件不对劲,已经打开的一个软件没有运行,运行的是HD_xxx.exe
精yi的大佬分析说这个还有远控

样本:https://yuluoya.lanzouo.com/i7wzuzriiha
存在于多个系统目录

QQ截图20220212202950.png (17.85 KB, 下载次数: 7)

QQ截图20220212202950.png

免费评分

参与人数 1吾爱币 +1 收起 理由
lq12013 + 1 热心回复!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

沙发
FleTime 发表于 2022-2-13 03:45
论坛里下载文件导致染毒?哪个帖子的文件,链接发一下
头像被屏蔽
3#
tl;dr 发表于 2022-2-13 04:47
4#
1wang 发表于 2022-2-13 08:08
5#
韩君子 发表于 2022-2-13 08:27
火绒全盘杀毒试试
6#
ahov 发表于 2022-2-13 15:18
801a5d1a35f9d98eb4250e9db7954725 - HD_X.dat

确实有远控,远程地址为hackerinvasion.f3322.net

Farli/Zegost型的后门远控病毒

样本有Rootkit来自保,驱动名称叫做QAssist.sys,位于C:\Windows\System32\drivers\QAssist.sys

样本会自我复制到C:\Windows\System32\TXPlatforn.exe,并且启动自保

服务名称叫做TXPlatforn

衍生物:
a4329177954d4104005bce3020e5ef59 - C:\Windows\System32\TXPlatforn.exe
3b377ad877a942ec9f60ea285f7119a2 - svchos.exe
4e34c068e764ad0ff0cb58bc4f143197 - C:\Windows\System32\drivers\QAssist.sys
7#
ahov 发表于 2022-2-13 15:20
刚刚发现,样本把RUNDLL32.EXE重命名成了aon.exe来执行的恶意操作
8#
 楼主| Jiangyuluo 发表于 2022-2-13 17:05 |楼主
ahov 发表于 2022-2-13 15:18
801a5d1a35f9d98eb4250e9db7954725 - HD_X.dat

确实有远控,远程地址为hackerinvasion.f3322.net

TXPlatforn.exe
svchos.exe
QAssist.sys这 三个都可以被火绒截杀
火绒也可以把被感染的软件都给删了 不过我电脑被感染的文件很多。。一个一个下载回来很麻烦
想问问大佬有没有方法还原文件,类似syn的还原工具
9#
 楼主| Jiangyuluo 发表于 2022-2-13 17:08 |楼主
FleTime 发表于 2022-2-13 03:45
论坛里下载文件导致染毒?哪个帖子的文件,链接发一下

我软件下了很久了,之前论坛号忘了所以这个号是新号,之前下来没用OD,也没下什么杀软,也是最近学OD的时候发现运行的文件都终止了,才发现有这个蠕虫。帖子我也忘记叫什么了。。应该删了吧
10#
flyjerry 发表于 2022-2-14 09:45
断网杀毒一锅端
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 06:30

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表