Gridinsoft Logo

EasyAntiCheat_EO.exe Trojan Sabsik 分析

技术分析

文件名 EasyAntiCheat_EO.exe
文件类型
PE32 executable (console) Intel 80386, for MS Windows
扫描器版本 1.0.150.174
数据库版本 2023-11-29 08:01:03 UTC

Ransom.Win32.Sabsik.sa

恶意软件家族: Sabsik

Sabsik是一个恶意软件变种,能够下载额外载荷,包括勒索软件组件。可以加密用户文件并发起赎金要求。这种威胁代表多阶段攻击,初始感染导致更严重的系统妥协。
N/A
检测率
1,514,272
文件大小(字节)
2023-11-29
分析日期

扫描另一个文件

文件识别

哈希类型 操作
MD5
cc43aa06e8809eac850312c49a20afd6
SHA1
2f5766333a259e81c421e5b288c678ed19d34af7
SHA256
04a076e5c404ecbae1fefcf33d61caa185c6dffcbba53966678e91e550937712
SHA512
62217db74d33c954a070024e03297f38a8a6cb92e23f06692af17ddca1bc58426aca548c3822449098dbd2e1baeceb6b3a62d80867e292d9ab144ea205181e53
ImpHash
9207da9a0ce5c03fd6793615b1132500

PE 分析

基本信息

映像基址 0x00400000
入口点 0x004011d1
编译时间 2023-11-28 11:25:57
校验和 0x00000000 (实际: 0x00180eb2)
操作系统版本 6.0
PEiD 签名 PE32 executable (console) Intel 80386, for MS Windows
PDB 路径 C:\g0pl36kext3\Internal.pdb
数字签名 The expected hash does not match the digest in SpcInfo
导入 2
GDI32, KERNEL32
导出 1 函数
资源 0 资源
8

数字签名

DigiCert Assured ID Root CA DigiCert Inc (US)
Thawte Timestamping CA Symantec Corporation (US)
Symantec Time Stamping Services CA - G2 Symantec Corporation (US)
DigiCert SHA2 Assured ID Code Signing CA Valve (US)
DigiCert Assured ID Root CA DigiCert Inc (US)

PE 节

名称 虚拟地址 虚拟大小 原始大小 特征 MD5
.text 0x00001000 742,749 bytes 742,912 bytes 5.81 (正常) IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ 84748E63FC398B0FC2EE7B0DFD29CFB4
.rdata 0x000b7000 107,987 bytes 108,032 bytes 4.11 (正常) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ 69E100579243AFF205FBFBFF4FCF12DB
.data 0x000d2000 16,784 bytes 9,216 bytes 3.29 (正常) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE 3639BB1A264E2661564D230FE046F887
.idata 0x000d7000 4,763 bytes 5,120 bytes 4.69 (正常) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ 546E99D35952315D80AA585416F59A85
.BSs 0x000d9000 614,660 bytes 614,912 bytes 6.30 (正常) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE A428CCE1DA8BCA913BC36433D18DF0AE
.tls 0x00170000 777 bytes 1,024 bytes 0.01 (正常) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE C573BD7CEA296A9C5D230CA6B5AEE1A6
.00cfg 0x00171000 270 bytes 512 bytes 0.11 (正常) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ ACC869C89B9D07DEB4EB75665EA5E0B4
.reloc 0x00172000 24,171 bytes 24,576 bytes 5.88 (正常) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_DISCARDABLE|IMAGE_SCN_MEM_READ EC74B6467DB30FDDC0D16345ABF88446

证书链分析

证书 #1
主题 DigiCert Assured ID Root CA
DigiCert Inc
US
颁发者 DigiCert Assured ID Root CA
序列号 17154717934120587862167794914071425081
证书 #2
主题 Symantec Time Stamping Services CA - G2
Symantec Corporation
US
颁发者 Thawte Timestamping CA
序列号 168250781398245547403531165097821404219
证书 #3
主题 Symantec Time Stamping Services Signer - G4
Symantec Corporation
US
颁发者 Symantec Time Stamping Services CA - G2
序列号 19688950797630895426199952712430983760
证书 #4
主题 Valve
Valve
US
颁发者 DigiCert SHA2 Assured ID Code Signing CA
序列号 11031994125476529557404351784660246833
证书 #5
主题 DigiCert SHA2 Assured ID Code Signing CA
DigiCert Inc
US
颁发者 DigiCert Assured ID Root CA
序列号 5364131601516814570659357524942475272
证书验证状态

The expected hash does not match the digest in SpcInfo

建议: 验证文件来源并确保它来自可信的发布者.

Ransom.Win32.Sabsik.sa 移除

Gridinsoft 能够识别并消除 Ransom.Win32.Sabsik.sa,无需用户进一步干预。

下载反恶意软件

移除说明

按照以下步骤完全从系统中移除威胁

  1. 首先下载 Gridinsoft Anti-Malware 到您的计算机。
  2. 双击 gsam-zh-install.exe 文件,按照屏幕上的说明安装程序。
  3. Gridinsoft Anti-Malware 安装完成后,程序将在扫描界面打开。
  4. 点击 "标准扫描" 按钮开始扫描您的计算机以查找威胁。
  5. 扫描过程完成后,点击 "立即清理" 以移除任何检测到的威胁。
  6. 如果提示,请重新启动系统以完成移除过程并确保所有威胁都被消除。
重要提示:开始之前
断开互联网连接以防止恶意软件传播或下载其他威胁。在安全模式下运行扫描以更好地检测和移除持久性威胁。

发表评论

分享您对此文件的想法或见解。您是否同意我们的结论?

* 您的反馈可能会影响我们的评级。您的电子邮件将保密,仅在必要时用于与您联系。
您对 的评分

Gridinsoft Anti-Malware

清除您的计算机上的各种恶意软件

GridinSoft Anti-Malware 将帮助您保护您的计算机免受 spyware特洛伊⽊⻢ backdoor , rootkits。 GridinSoft Anti-Malware 可以清除您的系统,使其远离针对您的私⼈数据的恼⼈⼴告软件和其他恶意对象。

Gridinsoft Anti-Malware