查看: 2386|回复: 11
收起左侧

[可疑文件] VT Detection ratio: 1 / 46 3807794.dll

[复制链接]
墨家小子
发表于 2013-4-18 14:42:21 | 显示全部楼层 |阅读模式


https://www.virustotal.com/en/fi ... nalysis/1366267282/

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hddu
发表于 2013-4-18 15:01:35 | 显示全部楼层
2013-04-18 15:00:51    运行应用程序      操作:允许
进程路径:C:\WINDOWS\explorer.exe
文件路径:C:\WINDOWS\system32\rundll32.exe
命令行:F:\virus\3807794\3807794.dll,*
触发规则:应用程序规则->系统程序->%windir%\Explorer.EXE->?:\*


2013-04-18 15:00:52    创建文件      操作:允许
进程路径:C:\WINDOWS\system32\rundll32.exe
文件路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
触发规则:应用程序规则->rundll32设置->%windir%\system32\rundll32.exe->%SystemDrive%\*.exe


2013-04-18 15:00:59    运行应用程序      操作:允许
进程路径:C:\WINDOWS\system32\rundll32.exe
文件路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
命令行:C:\DOCUME~1\ALLUSE~1\APPLIC~1\lq8fo.dat,FG00
触发规则:应用程序规则->系统程序->%windir%\system32\rundll32.exe->*\*.exe


2013-04-18 15:01:00    创建文件      操作:允许
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
文件路径:C:\Documents and Settings\All Users\Application Data\as98213.txt
触发规则:应用程序规则->CMD设置->%windir%\system32\cmd.exe->?:\Documents and Settings\*\Application Data\*


2013-04-18 15:01:00    运行应用程序      操作:允许
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
文件路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
命令行:C:\DOCUME~1\ALLUSE~1\APPLIC~1\lq8fo.dat,FG01
触发规则:所有程序规则->Rundll32设置->*\rundll32.exe


2013-04-18 15:01:00    运行应用程序      操作:允许
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
文件路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
命令行:C:\DOCUME~1\ALLUSE~1\APPLIC~1\lq8fo.dat,FG02
触发规则:所有程序规则->Rundll32设置->*\rundll32.exe


2013-04-18 15:01:00    创建文件      操作:允许
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
文件路径:C:\Documents and Settings\All Users\Application Data\of8ql.js
触发规则:应用程序规则->CMD设置->%windir%\system32\cmd.exe->?:\Documents and Settings\*\Application Data\*


2013-04-18 15:01:01    运行应用程序      操作:允许
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
文件路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
命令行:C:\DOCUME~1\ALLUSE~1\APPLIC~1\lq8fo.dat,FG03
触发规则:所有程序规则->Rundll32设置->*\rundll32.exe


2013-04-18 15:01:02    运行应用程序      操作:允许
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
文件路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
命令行:C:\DOCUME~1\ALLUSE~1\APPLIC~1\lq8fo.dat,FG04
触发规则:所有程序规则->Rundll32设置->*\rundll32.exe


2013-04-18 15:01:02    运行应用程序      操作:允许
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
文件路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
命令行:C:\DOCUME~1\ALLUSE~1\APPLIC~1\lq8fo.dat,FG06
触发规则:所有程序规则->Rundll32设置->*\rundll32.exe


2013-04-18 15:01:03    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
注册表名称:ctfmon.exe
更改后:C:\DOCUME~1\ALLUSE~1\APPLIC~1\rundll32.exe C:\DOCUME~1\ALLUSE~1\APPLIC~1\lq8fo.dat,FG00
更改前:C:\WINDOWS\system32\CTFMON.EXE
触发规则:应用程序规则->Documents and Settings设置->?:\Documents and Settings\*->*\Software\Microsoft\Windows\CurrentVersion\Run*


2013-04-18 15:01:05    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0
注册表名称:2500
触发规则:所有程序规则->IE浏览器设置->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones*


2013-04-18 15:01:05    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1
注册表名称:2500
触发规则:所有程序规则->IE浏览器设置->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones*


2013-04-18 15:01:05    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2
注册表名称:2500
触发规则:所有程序规则->IE浏览器设置->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones*


2013-04-18 15:01:05    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3
注册表名称:2500
触发规则:所有程序规则->IE浏览器设置->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones*


2013-04-18 15:01:05    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4
注册表名称:2500
触发规则:所有程序规则->IE浏览器设置->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones*


2013-04-18 15:01:05    创建文件      操作:使用任务隔离区操作
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
文件路径:C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\msconfig.lnk
触发规则:所有程序规则->Documents and Settings设置(二)->?:\Documents and Settings\*\*菜单\程序\启动*\*.lnk


2013-04-18 15:01:05    运行应用程序      操作:允许
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
文件路径:C:\Program Files\Internet Explorer\IEXPLORE.EXE
触发规则:应用程序规则->程序->?:\*


2013-04-18 15:01:08    创建远程线程      操作:阻止
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
目标进程:C:\Program Files\Internet Explorer\IEXPLORE.EXE
触发规则:所有程序规则->*


2013-04-18 15:01:13    创建远程线程      操作:阻止
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
目标进程:C:\Program Files\Internet Explorer\IEXPLORE.EXE
触发规则:所有程序规则->*


2013-04-18 15:01:36    运行应用程序      操作:允许
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
文件路径:C:\Program Files\Windows Media Player\wmplayer.exe
触发规则:应用程序规则->程序->?:\*


2013-04-18 15:01:38    创建远程线程      操作:阻止
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
目标进程:C:\Program Files\Windows Media Player\wmplayer.exe
触发规则:所有程序规则->*


2013-04-18 15:01:47    创建远程线程      操作:阻止
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
目标进程:C:\Program Files\Windows Media Player\wmplayer.exe
触发规则:所有程序规则->*


2013-04-18 15:02:14    运行应用程序      操作:阻止并结束进程
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
文件路径:C:\WINDOWS\system32\rundll32.exe
命令行:C:\DOCUME~1\ALLUSE~1\APPLIC~1\lq8fo.dat,FG07
触发规则:所有程序规则->系统进程设置->%windir%\system32\rundll32.exe




墨家小子
 楼主| 发表于 2013-4-18 15:07:31 | 显示全部楼层
hddu 发表于 2013-4-18 15:01
2013-04-18 15:00:51    运行应用程序      操作:允许
进程路径:C:\WINDOWS\explorer.exe
文件路径:C:\WI ...
2013-04-18 15:01:38    创建远程线程      操作:阻止
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
目标进程:C:\Program Files\Windows Media Player\wmplayer.exe
触发规则:所有程序规则->*


阻止创建IE,就用这招了?反正不给联网就锁不了屏
hddu
发表于 2013-4-18 15:17:24 | 显示全部楼层
墨家小子 发表于 2013-4-18 15:07
阻止创建IE,就用这招了?反正不给联网就锁不了屏

这一步才是锁屏的关键,多次测试,只有这步允许了,立马锁屏,也可能是EQ本身原因。
也可能是自己的不才。

2013-04-18 15:02:14    运行应用程序      操作:阻止并结束进程
进程路径:C:\Documents and Settings\All Users\Application Data\rundll32.exe
文件路径:C:\WINDOWS\system32\rundll32.exe
命令行:C:\DOCUME~1\ALLUSE~1\APPLIC~1\lq8fo.dat,FG07
触发规则:所有程序规则->系统进程设置->%windir%\system32\rundll32.exe
墨家小子
 楼主| 发表于 2013-4-18 15:18:48 | 显示全部楼层
hddu 发表于 2013-4-18 15:17
这一步才是锁屏的关键,多次测试,只有这步允许了,立马锁屏,也可能是EQ本身原因。
也可能是自己的不才 ...

这个东东不就是通过联网下载的吗?
hddu
发表于 2013-4-18 15:26:50 | 显示全部楼层
墨家小子 发表于 2013-4-18 15:18
这个东东不就是通过联网下载的吗?

非也,样本创建并调用,日志已较清楚了。
为何要阻止IE调用,除非特殊。
墨家小子
 楼主| 发表于 2013-4-18 15:30:28 | 显示全部楼层
hddu 发表于 2013-4-18 15:26
非也,样本创建并调用,日志已较清楚了。
为何要阻止IE调用,除非特殊。

是吗 我没看到呢有没有锁屏画面贡献一张
Flameocean
发表于 2013-4-18 16:00:55 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a445441
发表于 2013-4-18 16:16:29 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
辽宁大连~~小海
发表于 2013-4-18 16:52:14 | 显示全部楼层
管家杀
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 14:42 , Processed in 0.129121 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表