查看: 3818|回复: 19
收起左侧

[病毒样本] 456远控

[复制链接]
vm001
发表于 2013-4-23 10:46:42 | 显示全部楼层 |阅读模式
为了不看杀软只去杀压缩包,这里就不提供压缩包了,是提出安装完毕的文件
样本连接http://yunpan.cn/QWFmGGq2EpIcF

下载之后解压,直接运行lobby.exe


我这里测试的是毒霸
防黑墙弹出拦截


还行,可是利用修改配置单元来添加启动服务毒霸未拦截
从查杀可以看出来

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
曹亮亮
发表于 2013-4-23 10:56:49 | 显示全部楼层
没有密码不能解压啊
vm001
 楼主| 发表于 2013-4-23 10:59:56 | 显示全部楼层
曹亮亮 发表于 2013-4-23 10:56
没有密码不能解压啊

汗,我就没设置密码
rasis
发表于 2013-4-23 11:02:04 | 显示全部楼层
恶意软件(Malware.QVM27.Gen)

456游戏\dunzip32.dll
870097067
发表于 2013-4-23 11:25:36 | 显示全部楼层
本帖最后由 870097067 于 2013-4-23 11:27 编辑

下載完報可疑了,不測雙擊沒時間

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sanhu35
发表于 2013-4-23 11:28:17 | 显示全部楼层
本帖最后由 sanhu35 于 2013-4-23 11:30 编辑

放入高限制组



2013/4/23 11:26:54    创建文件    允许
进程: c:\users\sanhu35\desktop\456游戏\lobby.exe
目标: C:\Windows\system\RasMon.dat
规则: [应用程序组]【授权】高限制组 -> [文件]*

2013/4/23 11:26:56    修改文件    允许
进程: c:\users\sanhu35\desktop\456游戏\lobby.exe
目标: C:\Windows\system\RasMon.dat
规则: [应用程序组]【授权】高限制组 -> [文件]*

2013/4/23 11:26:56    创建注册表项    阻止
进程: c:\users\sanhu35\desktop\456游戏\lobby.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\.Net CLRwrryb
规则: [注册表组]驱动服务 -> [注册表]*\System\*Controlset*\Services

2013/4/23 11:27:03    修改注册表值    阻止
进程: c:\users\sanhu35\desktop\456游戏\lobby.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost\imgsvc
值: StiSvc .Net CLRwrryb
规则: [注册表组]恶意篡改 -> [注册表]*\Software\Microsoft\Windows NT\CurrentVersion\SvcHost*


2013/4/23 11:26:58    创建文件    允许
进程: c:\users\sanhu35\desktop\456游戏\lobby.exe
目标: C:\Windows\system32\logsysex.sep
规则: [应用程序组]【授权】高限制组 -> [文件]*

2013/4/23 11:27:03    创建文件    允许
进程: c:\users\sanhu35\desktop\456游戏\lobby.exe
目标: C:\Windows\system32\stexea.sxso
规则: [应用程序组]【授权】高限制组 -> [文件]*

2013/4/23 11:27:03    安装驱动程序或服务    阻止
进程: c:\users\sanhu35\desktop\456游戏\lobby.exe
目标: %SystemRoot%\System32\svchost.exe -k imgsvc
规则: [应用程序组]【授权】高限制组

2013/4/23 11:27:03    创建文件    阻止
进程: c:\users\sanhu35\desktop\456游戏\lobby.exe
目标: C:\Net-Temp.ini
规则: [应用程序组]【授权】高限制组 -> [文件组]保护系统文件

2013/4/23 11:27:04    向其他进程发送消息    阻止
进程: c:\users\sanhu35\desktop\456游戏\lobby.exe
目标: c:\windows\explorer.exe
消息: 0x0403
规则: [应用程序]*

2013/4/23 11:27:12    访问网络    允许
进程: c:\users\sanhu35\desktop\456游戏\lobby.exe
目标: TCP [本机 : 51250] ->  [115.238.184.30 : 8080]
规则: [网络组]出站连接 -> [网络]任意协议 [本机 : 任意端口] -> [任意地址 : 任意端口]
3801187
发表于 2013-4-23 11:36:15 | 显示全部楼层
不知道算不算拦截成功

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
blacksaussage
发表于 2013-4-23 12:01:16 | 显示全部楼层
3801187 发表于 2013-4-23 11:36
不知道算不算拦截成功

我感觉是翻译的问题吧。。已经拒绝。。然后显示“您的计算机不是无病毒的”
还是解压缩完没有杀掉压缩包?
3801187
发表于 2013-4-23 12:15:46 | 显示全部楼层
blacksaussage 发表于 2013-4-23 12:01
我感觉是翻译的问题吧。。已经拒绝。。然后显示“您的计算机不是无病毒的”
还是解压缩完没有杀掉 ...

我又笑了,我是双击主防报的好不好,也没有添加木马服务,也没有启动项。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a256886572008
发表于 2013-4-23 12:34:17 | 显示全部楼层
2013-04-23 12:32:29         C:\Documents and Settings\All Users\Application Data\Shared Space\456游戏\lobby.exe         Sandboxed As         Partially Limited

2013-04-23 12:32:36         C:\Documents and Settings\All Users\Application Data\Shared Space\456游戏\lobby.exe         Modify File         C:\WINDOWS\system32\logsysex.sep

2013-04-23 12:32:36         C:\Documents and Settings\All Users\Application Data\Shared Space\456游戏\lobby.exe         Modify Key         HKLM\SYSTEM\ControlSet001\Services\.Net CLRgtwed
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-10 22:42 , Processed in 0.132392 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表