明经CAD社区

 找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 2897|回复: 11

[【不死猫】] acad.fas 病毒变种解密2

[复制链接]
发表于 2020-8-14 16:40 | 显示全部楼层 |阅读模式
本帖最后由 不死猫 于 2020-11-9 16:31 编辑

拿到某个acad.fas病毒版本,文件还用了一个很简单的抗解码方法。
源码如下,方便大家进行病毒防范、杀毒软件的编写和研究。


对7楼的文件进行了再次解密。
其中有一句
(OR (WCMATCH (GETVAR "locale") "CHS,ZH") (EXIT))
发现是中文用户自动退出,这个很有意思。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
"觉得好,就打赏"
还没有人打赏,支持一下
发表于 2020-8-14 17:57 来自手机 | 显示全部楼层
最新的吗 牛逼
发表于 2020-8-15 09:36 | 显示全部楼层
留个脚印,支持一下。
发表于 2020-8-15 18:18 | 显示全部楼层
Thanks for sharing it ^^
发表于 2020-8-16 23:43 | 显示全部楼层
猫老师讲解一下呗
除了改掉了系统函数,复制到cad目录等操作外,好像也没有其他危害?
而且fas文件好像是从http://sl.szmr.org/cj这个服务器下载的?这个服务器还在但是好像没有成功下载到
发表于 2020-9-8 15:47 | 显示全部楼层
很好奇fas文件是怎么解密的
发表于 2020-9-8 15:51 | 显示全部楼层
这个病毒其实就是一个下载器,下载的slb.fas文件可能才会包含真正的恶意行为,我这边费了点功夫找到了一个slb.fas文件,但是不知道和楼主这个样本是不是同一个版本的。还有就是,我很想知道该怎么去解密这个fas文件

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x

点评

9楼  发表于 2020-11-9 16:33
发表于 2020-11-8 20:11 | 显示全部楼层
感谢分享,支持
 楼主| 发表于 2020-11-9 16:26 | 显示全部楼层
shadowGemini 发表于 2020-9-8 15:51
这个病毒其实就是一个下载器,下载的slb.fas文件可能才会包含真正的恶意行为,我这边费了点功夫找到了一个s ...


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
发表于 2020-11-9 18:05 | 显示全部楼层

这个看起来比较厉害,没有仔细研究,里面有段二进制文件应该是可执行文件,估计也不好测,要测也一定要上虚拟机
您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|CAD论坛|CAD教程|CAD下载|联系我们|关于明经|明经通道 ( 粤ICP备05003914号 )  
©2000-2023 明经通道 版权所有 本站代码,在未取得本站及作者授权的情况下,不得用于商业用途

GMT+8, 2024-5-5 03:43 , Processed in 0.470463 second(s), 28 queries , Gzip On.

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表