查看: 4253|回复: 47
收起左侧

[可疑文件] Detection ratio: 4 / 55 SSF不说了,过

  [复制链接]
墨家小子
发表于 2015-11-28 09:32:48 | 显示全部楼层 |阅读模式
SHA256        cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82
File name: uwctyrru.exe
Detection ratio: 4 / 55  
Analysis date: 2015-11-27 23:57:58 UTC ( 1 hour, 25 minutes ago )




2015/11/28 9:24:12,C:\Windows\explorer.exe,53,Allowed ;执行应用程序 ("C:\Users\OOOOO\Desktop

\1111\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82.exe" )

2015/11/28 9:24:14,C:\Users\OOOOO\Desktop

\1111\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82.exe,47,Allowed ;创建

交换数据流 (C:\Users\OOOOO\AppData\Local\Temp\hsckcecr.exe:Zone.Identifier)

2015/11/28 9:24:16,C:\Users\OOOOO\Desktop

\1111\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82.exe,53,Allowed ;执行

应用程序 (C:\Users\OOOOO\AppData\Local\Temp\hsckcecr.exe)

2015/11/28 9:24:21,C:\Users\OOOOO\AppData\Local\Temp\hsckcecr.exe,53,Allowed ;执行应用程序

(C:\windows\system32\svchost.exe)


2015/11/28 9:24:23,C:\Users\OOOOO\AppData\Local\Temp\hsckcecr.exe,40,Blocked ;以修改权限打开

进程或线程 (svchost.exe(pid=5264))


2015/11/28 9:24:25,C:\Users\OOOOO\AppData\Local\Temp\hsckcecr.exe,53,Allowed ;执行应用程序

(C:\windows\system32\svchost.exe)

============================================

2015/11/28 9:24:31,C:\Windows\SysWOW64\svchost.exe,41,Blocked ;修改受保护的文件 (C:\Users

\OOOOO\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\xwkfrrvo.exe)


介个是怎么回事儿???SSF你说,你说,你说

============================================

2015/11/28 9:24:37,C:\Users\OOOOO\AppData\Local\Temp\hsckcecr.exe,53,Blocked ;执行应用程序

("C:\windows\system32\sdbinst.exe" /q "C:\Users\OOOOO\AppData\Local\Temp\\..\..\LocalLow

\com.f.sdb")

2015/11/28 9:24:42,C:\Windows\SysWOW64\svchost.exe,26,Blocked ;修改受保护的注册表键 (HKCU

\Software\Microsoft\Windows\CurrentVersion\Run,XwkFrrvo)

2015/11/28 9:24:45,C:\Windows\SysWOW64\svchost.exe,50,Blocked ;使用 DNS 解析服务访问网络

2015/11/28 9:24:47,C:\Windows\SysWOW64\svchost.exe,26,Blocked ;修改受保护的注册表键 (HKCU

\Software\Microsoft\Windows\CurrentVersion\Run,XwkFrrvo)

2015/11/28 9:24:51,C:\Users\OOOOO\AppData\Local\Temp\hsckcecr.exe,53,Blocked ;执行应用程序

("C:\windows\system32\sdbinst.exe" /q /u "C:\Users\OOOOO\AppData\Local\Temp\\..\..\LocalLow

\com.f.sdb")

2015/11/28 9:24:54,C:\Windows\SysWOW64\svchost.exe,48,Blocked ;出站网络访问

2015/11/28 9:24:56,C:\Windows\SysWOW64\svchost.exe,26,Blocked ;修改受保护的注册表键 (HKCU

\Software\Microsoft\Windows\CurrentVersion\Run,XwkFrrvo)
2015/11/28 9:25:01,C:\Windows\SysWOW64\svchost.exe,26,Blocked ;修改受保护的注册表键 (HKCU

\Software\Microsoft\Windows\CurrentVersion\Run,XwkFrrvo)

2015/11/28 9:25:05,C:\Users\OOOOO\AppData\Local\Temp\hsckcecr.exe,53,Allowed ;执行应用程序

("C:\windows\SysWOW64\cmd.exe" /C ""C:\Users\OOOOO\AppData\Local\Temp\oyjawytm.exe"")

2015/11/28 9:25:08,C:\Windows\SysWOW64\svchost.exe,26,Blocked ;修改受保护的注册表键 (HKCU

\Software\Microsoft\Windows\CurrentVersion\Run,XwkFrrvo)

2015/11/28 9:26:05,C:\Windows\SysWOW64\cmd.exe,53,Blocked ;执行应用程序 ("C:\Users\OOOOO

\AppData\Local\Temp\oyjawytm.exe")

2015/11/28 9:26:08,C:\Windows\SysWOW64\svchost.exe,26,Blocked ;修改受保护的注册表键 (HKCU

\Software\Microsoft\Windows\CurrentVersion\Run,XwkFrrvo)

2015/11/28 9:26:31,C:\Windows\SysWOW64\svchost.exe,26,Terminated ;修改受保护的注册表键 (HKCU

\Software\Microsoft\Windows\CurrentVersion\Run,XwkFrrvo)

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +15 分享 +1 人气 +1 收起 理由
绯色鎏金 + 15 + 1 感谢提供优质样本以及测试
电脑发烧友 + 1 感谢提供分享

查看全部评分

fuzhk
发表于 2015-11-28 10:57:35 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +5 收起 理由
wjy19800315 + 5 感谢一直测试avg的idp

查看全部评分

辽宁大连~~小海
发表于 2015-11-28 18:08:57 | 显示全部楼层
这家伙,弹个没完没了,还清除不了?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +5 收起 理由
wjy19800315 + 5 版区有你更精彩: )

查看全部评分

电脑发烧友
发表于 2015-11-28 09:39:05 | 显示全部楼层
本帖最后由 电脑发烧友 于 2015-11-28 09:51 编辑

触犯规则:《缉毒卫队》【FD】程序创建监控》》》低风险,不信任建议结束进程
操作类型:创建
操作文件:C:\Users\wuliao\AppData\Local\anbogcmh\itsbqfvu.exe
用户操作:已忽略

触犯规则:《缉毒卫队》【RD】详细安全策略
操作类型:写入
操作注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA
用户操作:已忽略

操作进程:C:\Users\wuliao\Desktop\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82.exe
风险动作:修改启动目录(扩展保护)
目标文件:C:\Users\wuliao\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\itsbqfvu.exe
用户操作:已忽略

触犯规则:《缉毒卫队》【RD】详细安全策略
操作类型:写入
操作注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA
用户操作:已忽略


操作进程:C:\Users\wuliao\Desktop\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82.exe
触犯规则:《缉毒卫队》【RD】详细安全策略
操作类型:写入
操作注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusOverride
用户操作:已忽略


操作进程:C:\Users\wuliao\Desktop\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82.exe
触犯规则:《缉毒卫队》【RD】服务\驱动相关
操作类型:写入
操作注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\wscsvc\Start
用户操作:已忽略

操作进程:C:\Users\wuliao\Desktop\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82.exe
风险动作:修改Winlogon启动项
目标注册表:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
用户操作:已忽略

触犯规则:《缉毒卫队》【AD】特殊位置禁运
操作类型:执行
C:\Users\wuliao\AppData\Local\Temp\rpkgxnqy.exe
用户操作:【自动】已阻止      


P S:放行这部后火绒就侧漏了

操作进程:C:\Users\wuliao\AppData\Local\Temp\rpkgxnqy.exe
风险动作:修改关键系统进程
目标进程:C:\Windows\System32\svchost.exe
用户操作:已阻止


P S:显示拦截,但是svchost还是出现了异常行为

操作进程:C:\Windows\System32\svchost.exe
触犯规则:《缉毒卫队》【AD】特殊位置禁运
操作类型:执行
C:\Users\wuliao\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\itsbqfvu.exe
用户操作:已忽略

P S:但是没有联网行为

由于规则为了通用暂时信任了windows下的所有程序,所以后续行为看不见。

火绒扫描杀,主防不杀。


评分

参与人数 1经验 +5 收起 理由
绯色鎏金 + 5 感谢支持,欢迎常来: )

查看全部评分

Renascence
发表于 2015-11-28 09:55:10 | 显示全部楼层
文件名: jjiukhmi.exe
威胁名称: SONAR.SuspBeh!gen5完整路径: 不可用

____________________________

____________________________


在电脑上的创建时间 
2015/11/28 ( 9:49:27 )

上次使用时间 
2015/11/28 ( 9:49:27 )

启动项目 


已启动 


SONAR 主动防护监视电脑上的可疑程序活动。

____________________________


jjiukhmi.exe 威胁名称: SONAR.SuspBeh!gen5
定位


极少用户信任的文件
诺顿社区中有 不到 5 名用户使用了此文件。

极新的文件
该文件已在 不到 1 周 前发行。


此文件具有高风险。


____________________________


来源: 外部介质

源文件:
jjiukhmi.exe

____________________________

文件操作

文件: c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\ jjiukhmi.exe 威胁已删除
文件: c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\ qoelkvrw.exe 威胁已删除
文件: c:\users\XXX\downloads\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82\ cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82.exe 威胁已删除
文件: c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\ qoelkvrw.exe:zone.identifier 不需要操作
文件: c:\sandbox\XXX\defaultbox\user\current\appdata\locallow\ com.XXX.sdb 威胁已删除
文件: c:\sandbox\XXX\defaultbox\user\current\appdata\locallow\ cmd.XXX.bat 威胁已删除
文件: c:\sandbox\XXX\defaultbox\user\current\appdata\local\ uedgtvqe.log 威胁已删除
文件: c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\ jjiukhmi.exe:zone.identifier 不需要操作
____________________________

注册表操作

注册表更改: HKEY_USERS\Sandbox_XXX_DefaultBox\MACHINE\SOFTWARE\Wow6432Node\Microsoft\Tracing\ jjiukhmi_RASAPI32, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_XXX_DefaultBox\MACHINE\Software\Microsoft\ WindowsRuntime, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_XXX_DefaultBox\MACHINE\Software\Classes\ ActivatableClasses, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_XXX_DefaultBox\machine\Software\Microsoft\Windows\CurrentVersion\ Explorer, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\SANDBOX_XXX_DEFAULTBOX\user\current_classes\ ActivatableClasses, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_XXX_DefaultBox\machine\Software\Policies\Microsoft\ Cryptography, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\SANDBOX_XXX_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap->ProxyBypass:1, 注册表配置单元: 64 位 已修复
注册表更改: HKEY_USERS\SANDBOX_XXX_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap->IntranetName:1, 注册表配置单元: 64 位 已修复
注册表更改: HKEY_USERS\SANDBOX_XXX_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap->UNCAsIntranet:1, 注册表配置单元: 64 位 已修复
注册表更改: HKEY_USERS\SANDBOX_XXX_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap->AutoDetect:0, 注册表配置单元: 64 位 已修复
注册表更改: HKEY_USERS\Sandbox_XXX_DefaultBox\Machine\Software\Microsoft\SQMClient\Windows\ DisabledProcesses, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_XXX_DefaultBox\Machine\Software\Microsoft\ TelemetryClient, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_XXX_DefaultBox\user\current\Software\Microsoft\ Windows NT, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_XXX_DefaultBox\MACHINE\SOFTWARE\ Wow6432Node, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_XXX_DefaultBox\machine\Software\Microsoft\ Tracing, 注册表配置单元: 64 位 威胁已删除
____________________________

系统设置操作

事件: 进程启动 (执行者 c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\jjiukhmi.exe, PID:2852) 未采取操作
(执行者 c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\jjiukhmi.exe, PID:2852) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ svchost.exe, PID:5428 (执行者 c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\jjiukhmi.exe, PID:2852) 未采取操作
事件: 进程启动: c:\Windows\SysWOW64\ svchost.exe, PID:5944 (执行者 c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\jjiukhmi.exe, PID:2852) 未采取操作
事件: PE 文件创建: c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\ qoelkvrw.exe (执行者 c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\jjiukhmi.exe, PID:2852) 未采取操作
事件: PE 文件创建: c:\sandbox\XXX\defaultbox\user\current\appdata\roaming\microsoft\windows\start menu\programs\startup\ antpdugf.exe (执行者 c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\jjiukhmi.exe, PID:2852) 未采取操作
事件: 进程启动: c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\ jjiukhmi.exe, PID:2852 (执行者 c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\jjiukhmi.exe, PID:2852) 未采取操作
事件: 浏览器进程启动 (执行者 c:\users\XXX\downloads\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82.exe, PID:4512) 未采取操作
(执行者 c:\users\XXX\downloads\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82.exe, PID:4512) 未采取操作
事件: PE 文件创建: c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\ jjiukhmi.exe (执行者 c:\users\XXX\downloads\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82.exe, PID:4512) 未采取操作
事件: 进程启动: c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\ jjiukhmi.exe, PID:2852 (执行者 c:\users\XXX\downloads\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82.exe, PID:4512) 未采取操作
事件: 进程启动: c:\users\XXX\downloads\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82\ cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82.exe, PID:4512 (执行者 c:\users\XXX\downloads\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82\cb65bdba8b18cef2d4afe4835ba509f572b7ee2652da2af804038efa97c64f82.exe, PID:4512) 未采取操作
____________________________

可疑操作

(执行者 c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\jjiukhmi.exe, PID:2852) 未采取操作
事件: 尝试在进程地址空间内启动远程线程 (执行者 c:\sandbox\XXX\defaultbox\user\current\appdata\local\temp\jjiukhmi.exe, PID:2852) 未采取操作
____________________________


文件指纹 - SHA:
不可用
文件指纹 - MD5:
不可用

评分

参与人数 1经验 +5 收起 理由
绯色鎏金 + 5 感谢支持,欢迎常来: )

查看全部评分

dongwenqi
发表于 2015-11-28 09:59:20 | 显示全部楼层
卡巴斯基杀
nick20010117
发表于 2015-11-28 10:05:31 | 显示全部楼层

bullguard扫描miss,双击kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +3 收起 理由
wjy19800315 + 3 版区有你更精彩: )

查看全部评分

275751198
发表于 2015-11-28 10:20:15 | 显示全部楼层
360 HEUR/QVM07.1.Malware.Gen
墨家小子
 楼主| 发表于 2015-11-28 10:23:30 | 显示全部楼层
电脑发烧友 发表于 2015-11-28 09:39
触犯规则:《缉毒卫队》【FD】程序创建监控》》》低风险,不信任建议结束进程
操作类型:创建
操作文件: ...

你什么系统?
电脑发烧友
发表于 2015-11-28 10:25:59 | 显示全部楼层


VM12,win7*32,做过反检测处理,应该不会出现发现在虚拟机里就不干坏事的情况。

P S:昨天晚上才做的处理
XywCloud
发表于 2015-11-28 10:50:02 | 显示全部楼层
BAV Killed
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-3-12 12:57 , Processed in 0.145951 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表