首页
社区
课程
招聘
未解决 [求助]求助大佬,能有人帮忙看一下这个病毒是什么类型的吗,能不能感染非系统文件。
发表于: 2023-6-23 08:00 5051

未解决 [求助]求助大佬,能有人帮忙看一下这个病毒是什么类型的吗,能不能感染非系统文件。

2023-6-23 08:00
5051

求助大佬。今天公司有人电脑疑似被控制了,给通讯录所有人和群都自动转发了这个附件,现在有些人已经打开了,但现在打开有的没反应,有的电脑自动在下载软件了。但大部分人都没啥反应,不知道是不是潜伏期啥的。公司打算要求所有打开的电脑都重新安装系统,但有些人的文件需要转移。现在就涉及到这个玩意会不会通过文件转移到其他的电脑上去。我用分析网站分析了但能力确实有限属实没看太懂,求各位大佬分析解答一下,在此谢过各位大佬了。
这附件有风险,运行前请三思。


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

最后于 2023-6-23 11:37 被mb_hxwgoiew编辑 ,原因: 未上传附件
上传的附件:
收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 1282
活跃值: (4570)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
2
附件呢?
2023-6-23 09:40
0
雪    币: 29
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
3
R0g 附件呢?
不好意思,刚注册的不太会用已经更新了
2023-6-23 11:38
0
雪    币: 3592
活跃值: (3976)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
先全部断网,断掉远控及病毒下载行为,再分析对策。
2023-6-23 11:45
0
雪    币: 1503
活跃值: (1789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
样本是个病毒下载器。
运行后会在此目录释放被控端程序,C:\Users\Public\Downloads
看着就是个浏览器,下载器的样本里面看到了开发的一点信息:谷堕
网上已经有类似信息,:https://www.secrss.com/articles/52018
更多的信息就没继续往下分析了,我这边得出的分析是没有感染文件的操作,仅供参考
2023-6-23 13:58
0
雪    币: 1503
活跃值: (1789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
milko 样本是个病毒下载器。 运行后会在此目录释放被控端程序,C:\Users\Public\Downloads 看着就是个浏览器,下载器的样本里面看到了开发的一点信息:谷堕 网上已经有类似信息,:ht ...
下载器运行,会在公用下载目录写入一个1.dd的文件,是个带密码的压缩包,压缩包里面就是被控端程序。
2023-6-23 14:01
0
雪    币: 29
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
7
milko 样本是个病毒下载器。 运行后会在此目录释放被控端程序,C:\Users\Public\Downloads 看着就是个浏览器,下载器的样本里面看到了开发的一点信息:谷堕 网上已经有类似信息,:ht ...
感谢大佬!你的分析已经很详细了,谢谢大佬的分析
2023-6-23 14:06
0
雪    币: 1503
活跃值: (1789)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
mb_hxwgoiew 感谢大佬!你的分析已经很详细了,谢谢大佬的分析[em_63]
我这里看到被控端里有主动请求连接IP,115.236.121.93,杭州的
您可以发到火绒那边的论坛提供样本获取更详细的分析,我这边的这个下载器样本pass了火绒
2023-6-23 14:11
0
雪    币: 29
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
9
milko 我这里看到被控端里有主动请求连接IP,115.236.121.93,杭州的 您可以发到火绒那边的论坛提供样本获取更详细的分析,我这边的这个下载器样本pass了火绒
对,好像还有个济南的,当时在虚拟机运行的时候用资源监视器看到过两个IP,我注册一个账号反馈一下
2023-6-23 14:37
0
雪    币: 29
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
10

这是一个确认打开病毒的电脑,公共下载文件夹里面有这些东西(请原谅拍屏)

2023-6-23 14:45
0
游客
登录 | 注册 方可回帖
返回
//