求助大佬。今天公司有人电脑疑似被控制了,给通讯录所有人和群都自动转发了这个附件,现在有些人已经打开了,但现在打开有的没反应,有的电脑自动在下载软件了。但大部分人都没啥反应,不知道是不是潜伏期啥的。公司打算要求所有打开的电脑都重新安装系统,但有些人的文件需要转移。现在就涉及到这个玩意会不会通过文件转移到其他的电脑上去。我用分析网站分析了但能力确实有限属实没看太懂,求各位大佬分析解答一下,在此谢过各位大佬了。这附件有风险,运行前请三思。
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
R0g 附件呢?
milko 样本是个病毒下载器。 运行后会在此目录释放被控端程序,C:\Users\Public\Downloads 看着就是个浏览器,下载器的样本里面看到了开发的一点信息:谷堕 网上已经有类似信息,:ht ...
mb_hxwgoiew 感谢大佬!你的分析已经很详细了,谢谢大佬的分析[em_63]
milko 我这里看到被控端里有主动请求连接IP,115.236.121.93,杭州的 您可以发到火绒那边的论坛提供样本获取更详细的分析,我这边的这个下载器样本pass了火绒
这是一个确认打开病毒的电脑,公共下载文件夹里面有这些东西(请原谅拍屏)