December 28, 2025Dec 28 技术细节: 恶意文件: libEGL.dll 大小差异: 约 525 KB(正常合法的该文件通常为 377 KB 左右)。 SHA256: 8bacb2082eb37fd7aed5bb6a7fc766d9937d9f3ed926ae82420d37af754a216c 行为特征: 在 C:\Users\用户名\AppData\Local\syscacheapp 生成文件夹。 释放一个名为 cacheapp64.exe 的超大文件(约 750 MB)特征: GCC/MinGW 编译,高熵值。及大量伪装 DLL。 通过修改注册表 HKCU\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell 实现自启动。 当前检出: VirusTotal 上仅火绒 (Huorong) 和瑞星 (Rising) 报毒 下载信息: 链接: [https://files.catbox.moe/jmn65o.7z] 压缩包结构: 1.7z 内含 libEGL.7z (样本) 和 附件.7z (截图与结构说明)。 密码: 123 链接: https://metadefender.com/results/file/bzI1MTIyOHM0RHlFWkdCazQ4emVMdGdZM2w https://www.virustotal.com/gui/file/021b7a9269bc251e66c4de170c7e81e7e9df482c386c84b7db6e86e986dcda10 https://www.virustotal.com/gui/file/8bacb2082eb37fd7aed5bb6a7fc766d9937d9f3ed926ae82420d37af754a216c 已经发给*****@*****.tld了,因为不知道会不会有回复,所以发个贴子
December 28, 2025Dec 28 Author 目前可以确定出现在免费(盗版)发放dlsite游戏的渠道里,包括著名的anime-sharing/hentai-share/ggbases 不排除是供应链投毒 rpgmaker系列引擎/TyranoScript引擎的游戏
December 28, 2025Dec 28 28 minutes ago, inbox said: 目前可以确定出现在免费(盗版)发放dlsite游戏的渠道里,包括著名的anime-sharing/hentai-share/ggbases 不排除是供应链投毒 rpgmaker系列引擎/TyranoScript引擎的游戏 嗯 我就是这样中招的 在一个小时前我尝试了去dlsite中下载对应的体验版似乎并没有被卡巴侦测到 正常运行 下图是直接运行被感染的游戏 以及 稍微分析了下可以确定是木马了 libEGL.dll 仅为loader 实际上 它释放出来的 cacheapp64.exe 第二层的loader 该执行文件会检测虚拟环境包括 x32dbg x64dbg ida64 x86_64-SSE4-AVX2 wireshark processhacker netstat netmon tcpview filemon regmon 以及检测 “VirtualBox Shared Folders” 文件夹估计是检测虚拟机 当环境通过之后才会释放真正的毒 主要是不知道这玩意有没有把我的密码给偷了 以及目前卡巴斯基并不会把这个loader给删掉 Edited December 28, 2025Dec 28 by JustMe_1337
December 28, 2025Dec 28 第二层的密钥出来了 值为 wggadpqdxcsknazotxorwzkjnjldvvil https://pastebin.com/raw/WcTE2iw1 https://rentrys.co/GzueSqAf/raw 上报网址
December 29, 2025Dec 29 前天我在win11家庭版运行了游戏exe文件并被安装了cacheapp.exe,起初我不知道这个游戏有病毒,所以游玩结束后我卸载了游戏,期间并没有发现电脑有异常。昨天电脑未启动。到今天了解到这件事后我打开电脑手动删除了syscacheapp这个文件夹并清空回收站。执行win安全中心的全盘扫描和火绒的全盘扫描,未发现异常。重启后文件也没有再生。不知道是不是因为病毒无法攻击win11系统?
January 20Jan 20 上报样本请发邮件到 *****@*****.tld,并且在邮件中附上你的激活码,不然不会受理你的请求。主题写漏报,如果是误报写误报。叫他们发ftp给你上报漏报或者误报样本。邮件有回复,这里没回复,这里的版本知道主不是卡巴斯基员工,什么都不是。不建议在https://opentip.kaspersky.com/。提交样本,没回复 被发光了,邮件地址是下图这个 Edited January 20Jan 20 by 啊松s
技术细节:
恶意文件: libEGL.dll
大小差异: 约 525 KB(正常合法的该文件通常为 377 KB 左右)。
SHA256: 8bacb2082eb37fd7aed5bb6a7fc766d9937d9f3ed926ae82420d37af754a216c
行为特征:
在 C:\Users\用户名\AppData\Local\syscacheapp 生成文件夹。
释放一个名为 cacheapp64.exe 的超大文件(约 750 MB)特征: GCC/MinGW 编译,高熵值。及大量伪装 DLL。
通过修改注册表 HKCU\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell 实现自启动。
当前检出:
VirusTotal 上仅火绒 (Huorong) 和瑞星 (Rising) 报毒
下载信息:
链接: [https://files.catbox.moe/jmn65o.7z]
压缩包结构: 1.7z 内含 libEGL.7z (样本) 和 附件.7z (截图与结构说明)。
密码: 123
链接:
https://metadefender.com/results/file/bzI1MTIyOHM0RHlFWkdCazQ4emVMdGdZM2w
https://www.virustotal.com/gui/file/021b7a9269bc251e66c4de170c7e81e7e9df482c386c84b7db6e86e986dcda10
https://www.virustotal.com/gui/file/8bacb2082eb37fd7aed5bb6a7fc766d9937d9f3ed926ae82420d37af754a216c
已经发给*****@*****.tld了,因为不知道会不会有回复,所以发个贴子