incaseformat在1月13号爆发了,可是我分析的样本中是1、10、21、29号呀,见下图。为什么爆发时间和样本中判断逻辑不同?
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
原始样本确实是在2009年以后,月份大于3的1,10,21,29号执行C:盘以外的文件删除。
查了下,有人修改并发布了变种的incaseformat,对Delphi自带的DateTimeToTimeStamp库函数的运行做了手脚,导致执行函数DecodeDate时,与当前的系统时间不一致。我们分析的都是原始样本。
低调putchar 原始样本确实是在2009年以后,月份大于3的1,10,21,29号执行C:盘以外的文件删除。查了下,有人修改并发布了变种的incaseformat,对Delphi自带的DateTimeToTimeSt ...