瑞星卡卡安全论坛

首页 » 技术交流区 » 可疑文件交流 » 以前在卡饭发的一个分析贴
CFBIQM - 2016-3-31 11:53:00
样本来自某论坛求助帖样本为一个压缩包,内有三个文件
第一个qxxxx:
PEID查壳,UPX,看区段,UPX0 UPX1 RMNET RSRC

 附件: 您所在的用户组无法下载或查看附件

典型的加UPX的ramnit感染性,放到virusbook扫了下
确定无疑,这个就不行为了。

 附件: 您所在的用户组无法下载或查看附件

第二个server:
详细信息写的居然是360安全卫士 安全防护中心模块
但是没有数字签名,一看就是假的

 附件: 您所在的用户组无法下载或查看附件

查壳,无壳VC6,但是入口对不上,不管咯,下面跑起来

 附件: 您所在的用户组无法下载或查看附件

连接一个IP,修改了注册表,来实现自启动
很明显的远控特征

 附件: 您所在的用户组无法下载或查看附件


 附件: 您所在的用户组无法下载或查看附件

第三个zykis:
PEID查壳,不是有效PE文件

 附件: 您所在的用户组无法下载或查看附件

用hexworkshop编辑一下,应该是个下载器

 附件: 您所在的用户组无法下载或查看附件

太明显了,但是这个exe我没有获取到
大体就酱,如有不对之处,请赐教
顺道证明一下帖子原创

 附件: 您所在的用户组无法下载或查看附件


用户系统信息:Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/48.0.2564.116 Safari/537.36 TheWorld 7

附件: 密码:52pojie.zip
瑞星工程师20 - 2016-3-31 14:03:00
第三个样本zykis不是病毒文件,类似下载器。感谢您的分享!
314698711@qq.com - 2016-3-31 16:00:00

 附件: 您所在的用户组无法下载或查看附件 我这边解压后 红伞引擎报两个毒
CFBIQM - 2016-3-31 16:49:00
据12反馈研发部说第三个也不是下载器
估计写的有瑕疵
1
查看完整版本: 以前在卡饭发的一个分析贴