查看: 5798|回复: 25
收起左侧

[可疑文件] 这一只牛啊 a大那里拿到的样本

[复制链接]
墨家小子
发表于 2013-5-25 10:34:31 | 显示全部楼层 |阅读模式


组件 svchost.exe (pid=3080)
正试图 改变被保护的注册表:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run,AdobeUpdater
类别: 自启动
行为类型 代码: 26
技术信息: 5,4,0
是否允许这个危险行为?

2013-05-25 10:29:36         C:\Windows\SysWOW64\svchost.exe         访问内存         System
2013-05-25 10:29:32         C:\Windows\SysWOW64\svchost.exe         直接磁盘访问         C:\
2013-05-25 10:29:27         C:\Users\FF3\Desktop\新建文件夹\z.exe         创建进程         C:\Windows\SysWOW64\svchost.exe
2013-05-25 10:29:23         C:\Users\FF3\Desktop\新建文件夹\z.exe         访问内存         System
2013-05-25 10:29:15         C:\Users\FF3\Desktop\新建文件夹\z.exe         直接磁盘访问         C:\

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
消停
头像被屏蔽
发表于 2013-5-25 10:41:14 | 显示全部楼层
文件名: iunpyw32.dll
威胁名称: Suspicious.Cloud.5.A
完整路径: f:\norton样本\诺顿排除\z\iunpyw32.dll

____________________________

详细信息
极少用户信任的文件,  极新的文件,  风险 高

原始
下载自 未知

活动
已执行的操作: 已执行的操作: 1

____________________________


在电脑上的创建时间 2013-5-25 ( 10:40:10 )
上次使用时间 2013-5-25 ( 10:40:56 )
启动项目 否
已启动 否

____________________________


极少用户信任的文件
诺顿社区中有不到 5 名用户使用了此文件。

极新的文件
该文件已在不到 1 周前发行。


此文件具有高风险。

威胁类型: 启发式病毒。 根据恶意软件启发式技术检测威胁。



____________________________



来源: 外部介质
源文件:
winrar.exe创建的文件:
iunpyw32.dll

____________________________

文件操作

受感染文件: f:\norton样本\诺顿排除\z\iunpyw32.dll已删除
____________________________


文件指纹 - SHA:
283527f0a2bf22b3eb0d964cd952cd2a40833819dccf9be3f3d16501e4e52ffa
文件指纹 - MD5:
不可用
rasis
发表于 2013-5-25 10:47:37 | 显示全部楼层
z.rar=>z.exe        HEUR/Malware.QVM05.Gen        已删除
z.rar=>IUNPYw32.dll        恶意软件(Gen:Variant.Zusy.3171)        已删除
z.rar=>IUPSKw32.dll        恶意软件(DR.Delphi.Gen)        已删除
墨家小子
 楼主| 发表于 2013-5-25 10:53:05 | 显示全部楼层
消停 发表于 2013-5-25 10:41
文件名: iunpyw32.dll
威胁名称: Suspicious.Cloud.5.A
完整路径: f:\norton样本\诺顿排除\z\iunpyw32.dl ...

启动项呢?
星晨
发表于 2013-5-25 10:56:00 | 显示全部楼层
Avira

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
245867683
发表于 2013-5-25 10:57:13 | 显示全部楼层
本帖最后由 245867683 于 2013-5-25 11:00 编辑




拉黑神速啊



类别: 特洛伊木马

描述: 这个程序很危险,而且执行来自攻击者的命令。

推荐的操作: 立即删除这个软件。

项目:
containerfile:C:\Users\z\Desktop\z.rar
file:C:\Users\z\Desktop\z.rar->z.exe




Security Essentials 遇到下列错误: 错误代码 0x80508023。 该程序在此计算机上找不到间谍软件和其他潜在的垃圾软件。

类别: 特洛伊木马

描述: 这个程序很危险,而且执行来自攻击者的命令。

推荐的操作: 立即删除这个软件。

项目:
file:C:\360SANDBOX\SHADOW\Users\z\AppData\Local\Temp\360zip$Temp\360$0\z.exe






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
消停
头像被屏蔽
发表于 2013-5-25 11:07:18 | 显示全部楼层
墨家小子 发表于 2013-5-25 10:53
启动项呢?

没双击呢!
skycai
发表于 2013-5-25 11:12:49 | 显示全部楼层


直接ko

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
狴犴睚眦
发表于 2013-5-25 11:17:26 | 显示全部楼层
FS扫描报4个,直接隔离了压缩包

不是说FS不处理压缩包吗?
liangxy
头像被屏蔽
发表于 2013-5-25 11:57:36 | 显示全部楼层
再牛也牛不过国内云
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-23 22:32 , Processed in 0.125101 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表