查看: 24603|回复: 19
收起左侧

[病毒样本] HEUR/QVM07.1.Malware.Gen

[复制链接]
白露为霜
发表于 2015-12-6 15:24:08 | 显示全部楼层 |阅读模式

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +5 收起 理由
wjy19800315 + 5 版区有你更精彩: )

查看全部评分

电脑发烧友
发表于 2015-12-6 15:33:32 | 显示全部楼层
2015-12-06 15:30:12        应用程序保护(修改其它进程内存)     操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\'''.exe
目标进程:C:\WINDOWS\system32\svchost.exe
2015-12-06 15:30:07        应用程序保护(修改其它进程内存)     操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\'''.exe
目标进程:C:\WINDOWS\explorer.exe

2015-12-06 15:31:07        注册表保护(删除注册表)     操作:阻止
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:DhcpNameServer
2015-12-06 15:31:07        注册表保护(删除注册表)     操作:阻止
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:DhcpDefaultGateway
2015-12-06 15:31:07        注册表保护(删除注册表)     操作:阻止
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:DhcpDomain
2015-12-06 15:31:06        注册表保护(删除注册表)     操作:阻止
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:DhcpSubnetMaskOpt
2015-12-06 15:31:06        注册表保护(删除注册表)     操作:阻止
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:DhcpDomain
2015-12-06 15:31:06        注册表保护(删除注册表)     操作:阻止
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:DhcpNameServer


这是漏了?

评分

参与人数 1经验 +5 收起 理由
绯色鎏金 + 5 版区有你更精彩: )

查看全部评分

墨家小子
发表于 2015-12-6 15:51:05 | 显示全部楼层
电脑发烧友 发表于 2015-12-6 15:33
2015-12-06 15:30:12        应用程序保护(修改其它进程内存)     操作:阻止
进程路径:C:\Documents and Settings ...

你是32位 xp??
电脑发烧友
发表于 2015-12-6 15:52:54 | 显示全部楼层

看出来是EQ了,果然是老鸟,32位XP路过(闲得没事)
温馨小屋
头像被屏蔽
发表于 2015-12-6 15:53:34 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
XywCloud
发表于 2015-12-6 15:55:15 | 显示全部楼层
BAV云杀
墨家小子
发表于 2015-12-6 15:55:58 | 显示全部楼层
电脑发烧友 发表于 2015-12-6 15:52
看出来是EQ了,果然是老鸟,32位XP路过(闲得没事)

没能拦截到注入啊,svchost.exe被利用了
帮我跑跑这个:http://bbs.kafan.cn/thread-1867378-1-1.html
墨家小子
发表于 2015-12-6 16:00:26 | 显示全部楼层
电脑发烧友 发表于 2015-12-6 15:52
看出来是EQ了,果然是老鸟,32位XP路过(闲得没事)

还以为是什么新样本,就是之前那种执行explorer并注入,SSF被过,测试完毕
电脑发烧友
发表于 2015-12-6 16:01:09 | 显示全部楼层
墨家小子 发表于 2015-12-6 15:55
没能拦截到注入啊,svchost.exe被利用了
帮我跑跑这个:http://bbs.kafan.cn/thread-1867378-1-1.html

[mw_shl_code=css,true]2015-12-06 15:58:55        文件保护(创建文件)     操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\PO0015012081-1-0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\2194281.bat
2015-12-06 15:58:36        应用程序保护(修改其它进程内存)     操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\PO0015012081-1-0.exe
目标进程:C:\Documents and Settings\Administrator\桌面\PO0015012081-1-0.exe
2015-12-06 15:58:35        应用程序保护(修改其它进程内存)     操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\PO0015012081-1-0.exe
目标进程:C:\Documents and Settings\Administrator\桌面\PO0015012081-1-0.exe
2015-12-06 15:58:34        应用程序保护(修改其它进程内存)     操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\PO0015012081-1-0.exe
目标进程:C:\Documents and Settings\Administrator\桌面\PO0015012081-1-0.exe
2015-12-06 15:58:22        应用程序保护(运行应用程序)     操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\PO0015012081-1-0.exe
文件路径:C:\Documents and Settings\Administrator\桌面\PO0015012081-1-0.exe
命令行:/AutoIt3ExecuteScript C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\lol.bin
[/mw_shl_code]

有价值的日志,那个bat是自删除。。。。。。如果注入系统程序的话。。。。漏了

评分

参与人数 1经验 +5 收起 理由
绯色鎏金 + 5 感谢解答: )

查看全部评分

电脑发烧友
发表于 2015-12-6 16:06:17 | 显示全部楼层
墨家小子 发表于 2015-12-6 15:55
没能拦截到注入啊,svchost.exe被利用了
帮我跑跑这个:http://bbs.kafan.cn/thread-1867378-1-1.html

最新消息,已经漏了

[mw_shl_code=css,true]2015-12-06 16:05:23        注册表保护(修改注册表内容)     操作:允许
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:DhcpRetryTime
2015-12-06 16:05:23        注册表保护(修改注册表内容)     操作:允许
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:DhcpRetryStatus
2015-12-06 16:05:22        注册表保护(修改注册表内容)     操作:允许
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:LeaseTerminatesTime
2015-12-06 16:05:22        注册表保护(修改注册表内容)     操作:允许
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:T2
2015-12-06 16:05:20        注册表保护(修改注册表内容)     操作:允许
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:T1
2015-12-06 16:05:19        注册表保护(修改注册表内容)     操作:允许
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:LeaseObtainedTime
2015-12-06 16:05:16        注册表保护(删除注册表)     操作:阻止
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:DhcpNameServer
2015-12-06 16:05:16        注册表保护(删除注册表)     操作:阻止
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:DhcpDefaultGateway
2015-12-06 16:05:16        注册表保护(删除注册表)     操作:阻止
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:DhcpDomain
2015-12-06 16:05:16        注册表保护(删除注册表)     操作:阻止
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:DhcpSubnetMaskOpt
2015-12-06 16:05:16        注册表保护(删除注册表)     操作:阻止
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:DhcpDomain
2015-12-06 16:05:16        注册表保护(删除注册表)     操作:阻止
进程路径:C:\WINDOWS\system32\svchost.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{EEE3AA56-4F4B-418E-A340-05DF112CA6D6}
注册表名称:DhcpNameServer
[/mw_shl_code]

评分

参与人数 1经验 +5 收起 理由
绯色鎏金 + 5 感谢解答: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-20 08:28 , Processed in 0.156051 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表