一个搞笑的宏病毒apmp kill

本文讲述了作者在分析一个钓鱼邮件附件时,发现了一个名为apmp.kill的宏病毒免疫程序。该程序使用病毒代码来实现自我免疫,作者对此表示惊讶,并批评了沙箱和杀软的误报问题,同时指出微步云沙箱在OLE分析上的不足。文章还提及安装oletools以方便后续分析。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

今天公司的没什么乱用的沙箱又报警了,还是老样子,钓鱼邮件。

黄老师把邮件发过来,我看了下

标题是xxx会议通知,附件一个doc,一个rar:

可疑的邮件

会议通知,看上去确实比较可疑。先用winhex打开rar。

只有ace格式才会被恶意解析。再看内容是3个jpg。看上去没啥问题。好下一个。

再看doc。

处理doc的原则是千万别在实体机上点开任何doc,教训太惨痛……我这台机器又没有装虚拟环境,借用微步云沙箱看看。。。。修改文件名,上传。这里必须注意涉密文件万不能上传。

一看吓一跳。

难道沙箱办了回人事?

再一看代码,这有短短的一小段

评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值