查看: 3838|回复: 16
收起左侧

[病毒样本] 一个vbe过360【来自求助区】

[复制链接]
blue_仰望
发表于 2011-9-9 10:57:29 | 显示全部楼层 |阅读模式
http://bbs.kafan.cn/forum.php?mod=viewthread&tid=1076519#lastpost


微点不杀这类的东西,已上报红伞。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wuyongliang
头像被屏蔽
发表于 2011-9-9 11:00:57 | 显示全部楼层
小A拦截  特鲁伊木马被拦截
wuyongliang
头像被屏蔽
发表于 2011-9-9 11:05:39 | 显示全部楼层
毒霸毛豆KILL
jayavira
发表于 2011-9-9 11:09:23 | 显示全部楼层
360鉴定为木马,应该没有被过吧

文件信息
文件名称:D:\下载文件夹\旅游相片.vbe
文件大小:
10 Kb
内部名称:
无内部名称
文件签名:
无文件签名信息
文件描述:
经鉴定是一个木马
文件MD5:
db267a4ef332739b4e84f9a0c45fbc45
blue_仰望
 楼主| 发表于 2011-9-9 11:18:16 | 显示全部楼层
jayavira 发表于 2011-9-9 11:09
360鉴定为木马,应该没有被过吧

你看原帖,估计是云的效应……
z13667152750
发表于 2011-9-9 11:25:59 | 显示全部楼层
这种脚本大多只能靠入库

很难处理的
幸福的猪猪
发表于 2011-9-9 11:33:17 | 显示全部楼层
本帖最后由 幸福的猪猪 于 2011-9-9 12:20 编辑

源代码经过 JS.Encode加密。解密之后,替换相关关键词,再次解密。




可以发现其是一个Vbs下载者,其下载winrar.exe应该是无毒的?(卡巴斯基对其本地扫描检测的结果:未发现恶意代码)应该是用来解压下载回来的加密过的rar文件。(下载回来的加密RAR文件,应该含有恶意代码)

fxp://116.255.194.145:520/WinRAR.exe
fxp://116.255.194.145:520/USER01.rar


user.rar解压密码为:axcyaxcyaxcyaxcy

p.s. Shell.Run ("C:\WinRAR.exe x -ibck -paxcyaxcyaxcyaxcy C:\USER01.rar C:\WINDOWS\system32\Microsoft\Protect") '解压命令

解压之后,运行指定的Vbs脚本。
  1. WshShell.Run ("C:\WINDOWS\system32\Microsoft\Protect\lib\setup.vbe")      
  2. WshShell.Run ("C:\WINDOWS\system32\Microsoft\Protect\bin\taskmrg.vbe")
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
blue_仰望 + 1 感谢解答: )

查看全部评分

留侯
发表于 2011-9-9 11:54:04 | 显示全部楼层
大蜘蛛clean,文件加了壳:
=C2=C3=D3=CE=CF=E0=C6=AC.vbe packed by ENCODED SCRIPT
已上报!
瓜皮猫
发表于 2011-9-9 12:27:54 | 显示全部楼层
eset 报潜在
C:\Users\微亿毫\Desktop\旅游相片.rar > RAR > ________.vbe - VBS/Packed.Runner.D 潜在的不受欢迎应用程序
夜ㄝ殇
发表于 2011-9-9 13:51:32 | 显示全部楼层
360 wd 安全
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-15 20:45 , Processed in 0.128497 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表