查看: 3479|回复: 11
收起左侧

[可疑文件] VT Detection ratio: 2 / 48 b34btbztdb0vavaw.exe

[复制链接]
墨家小子
发表于 2013-9-21 15:07:57 | 显示全部楼层 |阅读模式




https://www.virustotal.com/en/fi ... nalysis/1379747197/

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
驭龙
发表于 2013-9-21 15:21:47 | 显示全部楼层
过Microsoft AntiMalware,联网运行以后,会把自己的启动项删除,断网运行才会保留启动项。

启动项值
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"shell"="explorer.exe,C:\\Users\\用户名\\AppData\\Roaming\\cache.dat"
墨家小子
 楼主| 发表于 2013-9-21 15:30:38 | 显示全部楼层
驭龙 发表于 2013-9-21 15:21
过Microsoft AntiMalware,联网运行以后,会把自己的启动项删除,断网运行才会保留启动项。

启动项值

你是说一开始双击的时候就要断网是吗?
驭龙
发表于 2013-9-21 15:36:24 | 显示全部楼层
墨家小子 发表于 2013-9-21 15:30
你是说一开始双击的时候就要断网是吗?


断网过后双击,启动项才会存在,并且白屏.

在联网状态下,双击以后,虽然添加启动项,但是在样本退出的时候,好像会把启动项删除,如果测试这东西,最好根本不联网,才会白屏

评分

参与人数 1人气 +1 收起 理由
墨家小子 + 1 感谢解答: )

查看全部评分

墨家小子
 楼主| 发表于 2013-9-21 15:39:38 | 显示全部楼层
驭龙 发表于 2013-9-21 15:36
断网过后双击,启动项才会存在,并且白屏.

在联网状态下,双击以后,虽然添加启动项,但是在样本退出的时 ...

我在虚拟机里开了影子,然后断网,没看到启动项咋回事
驭龙
发表于 2013-9-21 15:45:56 | 显示全部楼层
墨家小子 发表于 2013-9-21 15:39
我在虚拟机里开了影子,然后断网,没看到启动项咋回事

不是吧,虚拟机还用影子?卸载以后,我就不相信没有启动项,要不要晚上给你拍个图,呵呵
墨家小子
 楼主| 发表于 2013-9-21 15:46:39 | 显示全部楼层
驭龙 发表于 2013-9-21 15:45
不是吧,虚拟机还用影子?卸载以后,我就不相信没有启动项,要不要晚上给你拍个图,呵呵

我不是怀疑你,我是说这玩意能检测到影子?
驭龙
发表于 2013-9-21 15:49:18 | 显示全部楼层
墨家小子 发表于 2013-9-21 15:46
我不是怀疑你,我是说这玩意能检测到影子?

估计有可能,我的虚拟机除了SCEP以外什么也没有,而且这家伙还会关闭任务管理器,影子我不玩,所以不清楚了,呵呵
墨家小子
 楼主| 发表于 2013-9-21 16:08:40 | 显示全部楼层
驭龙 发表于 2013-9-21 15:49
估计有可能,我的虚拟机除了SCEP以外什么也没有,而且这家伙还会关闭任务管理器,影子我不玩,所以不清楚了,呵 ...

我弄明白了,只要开着SSP,不管是否拦截,这一只都无法运行,只有关闭SSP才能顺利白屏写入启动项

评分

参与人数 1人气 +1 收起 理由
驭龙 + 1 版区有你更精彩: )

查看全部评分

bbszy
发表于 2013-9-21 16:11:30 | 显示全部楼层
文件名: b34btbztdb0vavaw.exe
威胁名称: Suspicious.Cloud.5.A
完整路径: f:\downloads\b34btbztdb0vavaw.exe

____________________________



详细信息
未知的社区使用情况,  未知的文件存在时间,  风险 高





原始
下载自
 未知





活动
已执行的操作: 已执行的操作: 1



____________________________



在电脑上的创建时间 
不可用


上次使用时间 
2013/9/21 星期六 ( 16:11:00 )


启动项目 



已启动 



____________________________


未知
诺顿社区中使用了此文件的用户数 未知。

未知
此文件版本当前 未知。


此文件具有高风险。

威胁类型: 启发式病毒。 根据恶意软件启发式技术检测威胁。



____________________________



来源: 外部介质



____________________________

文件操作

文件: f:\downloads\ b34btbztdb0vavaw.exe 已删除
____________________________


文件指纹 - SHA:
85e82062f769d33a0e1df0c5a56767090937c5d2d9a2afab5a839a07b521f261
文件指纹 - MD5:
不可用
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-19 02:53 , Processed in 0.135705 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表