2026年9月8日病毒测试

第1期 2026-09-08 病毒样本测试报告

测试环境:无影云(Hyper-V)/ 16核 / 32GB / RTX 5880
杀毒软件:火绒安全(实时监控开启)
样本来源:卡饭论坛 · 第290期样本包
样本数量:20个
测试方式:逐一双击运行,记录火绒拦截行为


相关材料

压缩包解压密码为 infected,内部包含:

  • 原始样本包(939MB)
  • 火绒拦截日志(162+条)
  • Wireshark抓包文件(1.2GB)
  • 过滤后的C2通信片段(50050端口)
  • 详细说明文档 读我.txt

测试过程

第一阶段:样本投递与落地拦截

所有样本均通过 explorer.exe 双击启动,模拟真实用户操作路径。

火绒在初期迅速响应,拦截了大量文件释放行为:

  • 伪装成音乐软件(SodaMusic)、接码客户端(四方接码)、看图工具(2345看图王)的样本,在试图写入 ProgramDataTemp 目录时被秒删。
  • 多个 .bat / .ps1 / .js 脚本在由 cmd.exepowershell.exewscript.exe 执行时被拦截。
  • 一个勒索软件样本(omega.exe)被识别为 Ransom/LockFile.fe,成功阻止加密行为。

第二阶段:内存注入爆发(HVM 拦截)

在文件落地受阻后,样本转向“无文件攻击”,试图通过内存注入绕过监控。

火绒硬件虚拟化(HVM)检测开始大量告警,共捕获 162+ 条 HVM:Trojan/Injector.gen!A 拦截记录。

主要注入目标包括:

  • C:\Windows\System32\sihost.exe
  • C:\Windows\explorer.exe
  • C:\Windows\System32\RuntimeBroker.exe

所有注入尝试均被火绒在内存执行前阻断,样本未能建立持久化或成功回连C2。

第三阶段:流量捕获与C2特征提取

测试期间,Wireshark全程抓包,共捕获 1.2GB 网络流量。

通过对流量进行分析,发现样本尝试向 50050 端口发起心跳连接,该端口为银狐木马的典型C2通信特征。

过滤命令:tcp.port == 50050

注:因无影云环境未配置独立公网IP,抓包流量仅为单向请求,未捕获C2回包,但 DNS 查询及目标端口特征仍具备高度参考价值。


测试结论

本次测试的20个样本,火绒实现了 100% 拦截,且覆盖了从文件落地、内存注入到行为沙盒的全攻击链条。

阶段样本行为火绒防御机制结果
1写文件释放文件实时监控拦截删除
2内存注入HVM 硬件虚拟化拦截162+次
3无文件攻击 / 反沙盒行为沙盒分析动态拦截
4C2 通信流量抓包分析捕获特征

火绒在默认配置下的表现稳定,特别是 HVM 内存防护行为沙盒 在攻击链后半段发挥了关键作用,有效阻止了恶意代码的进一步执行。


附:抓包过滤参考

在 Wireshark 中可使用以下过滤条件快速定位异常流量:

dns                 # 查看 DNS 查询
tcp.port == 50050   # 银狐特征端口
http                # 查看明文 HTTP 请求
tls.handshake.type == 1  # 查看 TLS 握手(定位加密C2)
因为后面火绒的拦截都是HVM 所以就不放完整拦截记录了

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注