对发布携带后门工具的会员 lonely666 永久BanID处理
经论坛管理团队检测,发现该帖发布的工具“Incandescent 白炽V1.0.zip”捆绑木马
https://www.t00ls.com/thread-54341-1-1.html
执行后自动感染全盘所有exe文件,并替换exe文件的图标为“Incandescent 白炽V1.0”相同图标,执行被感染的exe(如命令行工具)后会新开一个cmd窗口执行"._cache_原exe名.exe"
微步在线沙盒分析报告地址
https://s.threatbook.cn/report/file/8db8d56a6ffe4e959fdb62d39191aff1d627193faf879ca53894736f26110669/?env=win7_sp1_enx86_office2013
检出的木马下载插件地址:
https://www.dropbox.com/s/zhp1b06imehwylq/Synaptics.rar?dl=1
https://www.dropbox.com/s/n1w4p8gc6jzo0sg/SUpdate.ini?dl=1
http://xred.site50.net/syn/SSLLibrary.dll
https://docs.google.com/uc?id=0BxsMXGfPIZfSTmlVYkxhSDg5TzQ
https://docs.google.com/uc?id=0BxsMXGfPIZfSVzUyaHFYVkQxeFk
http://xred.site50.net/syn/SUpdate.ini
https://www.dropbox.com/s/fzj752whr3ontsm/SSLLibrary.dll?dl=1
https://docs.google.com/uc?id=0BxsMXGfPIZfSVlVsOGlEVGxuZVk
http://xred.site50.net/syn/Synaptics.rar
部分地址已经失效
以下是部分网上的分析工具截图
会下载该dll加载:
如图是上线地址:
根据T00ls总规则:
故对会员lonely666 进行永久banID处理
经论坛管理团队检测,发现该帖发布的工具“Incandescent 白炽V1.0.zip”捆绑木马
https://www.t00ls.com/thread-54341-1-1.html
执行后自动感染全盘所有exe文件,并替换exe文件的图标为“Incandescent 白炽V1.0”相同图标,执行被感染的exe(如命令行工具)后会新开一个cmd窗口执行"._cache_原exe名.exe"
微步在线沙盒分析报告地址
https://s.threatbook.cn/report/file/8db8d56a6ffe4e959fdb62d39191aff1d627193faf879ca53894736f26110669/?env=win7_sp1_enx86_office2013
检出的木马下载插件地址:
https://www.dropbox.com/s/zhp1b06imehwylq/Synaptics.rar?dl=1
https://www.dropbox.com/s/n1w4p8gc6jzo0sg/SUpdate.ini?dl=1
http://xred.site50.net/syn/SSLLibrary.dll
https://docs.google.com/uc?id=0BxsMXGfPIZfSTmlVYkxhSDg5TzQ
https://docs.google.com/uc?id=0BxsMXGfPIZfSVzUyaHFYVkQxeFk
http://xred.site50.net/syn/SUpdate.ini
https://www.dropbox.com/s/fzj752whr3ontsm/SSLLibrary.dll?dl=1
https://docs.google.com/uc?id=0BxsMXGfPIZfSVlVsOGlEVGxuZVk
http://xred.site50.net/syn/Synaptics.rar
部分地址已经失效
以下是部分网上的分析工具截图
会下载该dll加载:
如图是上线地址:
根据T00ls总规则:
如果非原创,必须自己确认无毒无后门,若发布带毒带后门工具软件,直接封号,不管有意无意。
故对会员lonely666 进行永久banID处理
打赏/拍砖记录
- k4jar 2019-12-22 17:05:08 打赏 +1 TuBi:这兄弟是我朋友,认识还算久,这次确实是用学校环境,导致软件绑马。他以前也分享过软件,都附上源码,这次 ...








