解压NWD5671.pdf.zip后会得到一个NWD5671.pdf.r00
将其后缀r00改为rar,继续解压
得到一个NWD5671.pdf.exe即为病毒样本本体
下载1: https://wss1.cn/f/7lu5rhw9z34 复制链接到浏览器打开
下载2: https://www.123pan.com/s/xaeA-JZlvH 提取码:xhar
样本质量:极高
Virustotal:8/64
MD5:2ce1ddaeb32d4b503618b9a77aba9925
SHA-1:4e86d5eaf7616153a88c37a09f1f45cb43580ccb
SHA-256:612e14c615a6cde2d55021823854365d72913cc12fbb33c55139af9e058ccac0
建议双击,注意危险
已知行为:
1. 复制自身并且重命名为aaarypbykrbzp.exe/AAARYpbYkRBZP.exe
2. 检查运行机器的IP地址(通过在线服务查找公共IP地址)和机器码,直接获取CPU时钟
3. 通过PowerShell命令绕过Windows Defender,通过PowerShell进程修改Windows Defender设置,检查内核调试器,遍历所有进程 |
使用道具 举报