查看: 1693|回复: 11
收起左侧

[病毒样本] Cerber(17.10.17)

[复制链接]
petr0vic
发表于 2017-10-17 18:20:57 | 显示全部楼层 |阅读模式
89.45.67.144/onore.exe
https://transfer.sh/EcVaJ/onore.7z


infected

https://www.virustotal.com/en/fi ... /analysis/#analysis


评分

参与人数 1人气 +1 收起 理由
ELOHIM + 1 感谢提供分享

查看全部评分

江湖的fans
发表于 2017-10-17 19:10:18 | 显示全部楼层
avast  kill
心醉咖啡
发表于 2017-10-17 19:54:23 | 显示全部楼层
管家扫描miss
ATP_synthase
发表于 2017-10-17 20:17:16 | 显示全部楼层
卡巴终止下载
Jerry.Lin
发表于 2017-10-17 20:34:20 | 显示全部楼层
17.10.2017 20.33.56;检测到的对象 ( 文件 ) 已删除;
C:\Users\USER\Downloads\Compressed\Virus Test\onore\onore.exe;Windows Explorer;C:\Users\USER\Downloads\Compressed\Virus Test\onore\onore.exe;10/17/2017 20:33:56;
UDS:DangerousObject.Multi.Generic
ELOHIM
发表于 2017-10-17 20:39:59 | 显示全部楼层
下载到两个文件,哈希不一样。

WIEP 扫描不报。
左手
发表于 2017-10-17 21:25:39 | 显示全部楼层
本帖最后由 左手 于 2017-10-17 21:44 编辑

[mw_shl_code=css,true]2017-10-17 21:07:35    修改注册表值 风险提示:敏感    阻止
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\AppData
值: C:\Documents and Settings\Administrator\Application Data
规则: [应用程序]?:\*\*\*\* -> [注册表组]阻止_优先黑名单

2017-10-17 21:08:06    创建文件 风险提示:低风险    允许
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: C:\Documents and Settings\Administrator\Application Data\QuickMediaEditor\Application\1.0.0.2057\share\mlt\presets\consumer\avformat\stills\ikucmc.azm
规则: [应用程序]?:\*\*\*\* -> [文件]c:\documents and settings\*\application data\*

2017-10-17 21:08:15    创建文件 风险提示:低风险    允许
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: C:\Documents and Settings\Administrator\Application Data\QuickMediaEditor\Application\1.0.0.2057\share\mlt\presets\consumer\avformat\stills\msvcr120.ozu
规则: [应用程序]?:\*\*\*\* -> [文件]c:\documents and settings\*\application data\*

2017-10-17 21:08:23    创建文件 风险提示:低风险    允许
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: C:\Documents and Settings\Administrator\Application Data\QuickMediaEditor\Application\1.0.0.2057\share\mlt\presets\consumer\avformat\stills\f_0000f2.igy
规则: [应用程序]?:\*\*\*\* -> [文件]c:\documents and settings\*\application data\*

2017-10-17 21:08:29    创建文件 风险提示:低风险    允许
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: C:\Documents and Settings\Administrator\Application Data\QuickMediaEditor\Application\1.0.0.2057\share\mlt\presets\consumer\avformat\stills\run.exe
规则: [应用程序]?:\*\*\*\* -> [文件]c:\documents and settings\*\application data\*

2017-10-17 21:08:36    创建注册表项 风险提示:未知    阻止
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Ifeco
规则: [注册表组]r111_低优先询问 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft

2017-10-17 21:08:36    创建注册表项 风险提示:未知    阻止
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Ifeco
规则: [应用程序组]→a999_√★《临时规则_安装模式》★√ -> [应用程序]c:\documents and settings\administrator\桌面\onore.exe -> [注册表]HKEY_CURRENT_USER\Software\Microsoft; Ifeco

2017-10-17 21:08:43    创建注册表项 风险提示:未知    阻止
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Funu
规则: [注册表组]r111_低优先询问 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft

2017-10-17 21:08:43    创建注册表项 风险提示:未知    阻止
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Funu
规则: [应用程序组]→a999_√★《临时规则_安装模式》★√ -> [应用程序]c:\documents and settings\administrator\桌面\onore.exe -> [注册表]HKEY_CURRENT_USER\Software\Microsoft; Funu

2017-10-17 21:08:48    创建注册表项 风险提示:未知    阻止
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Soevyn
规则: [注册表组]r111_低优先询问 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft

2017-10-17 21:08:48    创建注册表项 风险提示:未知    阻止
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Soevyn
规则: [应用程序组]→a999_√★《临时规则_安装模式》★√ -> [应用程序]c:\documents and settings\administrator\桌面\onore.exe -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\*

2017-10-17 21:08:48    创建注册表项 风险提示:未知    阻止
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Iwruc
规则: [应用程序组]→a999_√★《临时规则_安装模式》★√ -> [应用程序]c:\documents and settings\administrator\桌面\onore.exe -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\*

2017-10-17 21:08:48    创建注册表项 风险提示:未知    阻止
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Quolu
规则: [应用程序组]→a999_√★《临时规则_安装模式》★√ -> [应用程序]c:\documents and settings\administrator\桌面\onore.exe -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\*

2017-10-17 21:08:48    创建注册表项 风险提示:未知    阻止
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Ecife
规则: [应用程序组]→a999_√★《临时规则_安装模式》★√ -> [应用程序]c:\documents and settings\administrator\桌面\onore.exe -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\*

2017-10-17 21:08:48    创建新进程 风险提示:未知    允许
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: c:\documents and settings\administrator\application data\quickmediaeditor\application\1.0.0.2057\share\mlt\presets\consumer\avformat\stills\run.exe
命令行: "C:\Documents and Settings\Administrator\Application Data\QuickMediaEditor\Application\1.0.0.2057\share\mlt\presets\consumer\avformat\stills\run.exe"
规则: [应用程序]??\?* -> [子应用程序]c:\documents and settings\*\application data\*\*.exe

2017-10-17 21:09:19    修改注册表值 风险提示:敏感    阻止
进程: c:\documents and settings\administrator\application data\quickmediaeditor\application\1.0.0.2057\share\mlt\presets\consumer\avformat\stills\run.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\AppData
值: C:\Documents and Settings\Administrator\Application Data
规则: [应用程序]?:\*\*\*\*\*\* -> [注册表组]阻止_优先黑名单

2017-10-17 21:09:19    修改文件 风险提示:敏感    阻止
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\upd4938a6fb.bat
规则: [应用程序组]→a999_√★《临时规则_安装模式》★√ -> [文件组]《坚固》f299_询问修改的文件>a100 -> [文件]*; *.bat

2017-10-17 21:09:37    删除文件 风险提示:敏感    允许
进程: c:\documents and settings\administrator\桌面\onore.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\upd4938a6fb.bat
规则: [应用程序组]→a999_√★《临时规则_安装模式》★√ -> [文件组]《坚固》f299_询问修改的文件>a100 -> [文件]*; *.bat

2017-10-17 21:10:32    创建新进程 风险提示:未知    允许
进程: c:\documents and settings\administrator\application data\quickmediaeditor\application\1.0.0.2057\share\mlt\presets\consumer\avformat\stills\run.exe
目标: c:\windows\system32\svchost.exe
命令行: C:\WINDOWS\system32\svchost.exe -k netsvcs
规则: [应用程序]??\?* -> [子应用程序]a085_《行为防御》_特殊位置限制 -> [应用程序]c:\windows\system32\svchost.exe

2017-10-17 21:10:32    修改其他进程的内存 风险提示:高风险 (2)    阻止
进程: c:\documents and settings\administrator\application data\quickmediaeditor\application\1.0.0.2057\share\mlt\presets\consumer\avformat\stills\run.exe
目标: c:\windows\system32\svchost.exe
规则: [应用程序组]a082_《行为防御》_自动运行 -> [应用程序]c:\documents and settings\*\* -> [目标应用程序]?:\windows\system32\svchost.exe

2017-10-17 21:11:05    修改注册表值 风险提示:敏感    阻止
进程: d:\program files\360chrome\360chrome.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Common Desktop
值: C:\Documents and Settings\All Users\桌面
规则: [应用程序]?:\program files\*\*.exe -> [注册表组]阻止_优先黑名单

2017-10-17 21:11:06    修改注册表值 风险提示:敏感    阻止
进程: c:\program files\tencent\qqwubi\2.2.339.400\qqwubiconfig.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable
值: 0x00000000(0)
规则: [应用程序组]→a080_√√√★★★『一般加至该组《常用的程序和游戏》』★★★√√√ -> [注册表组]阻止_优先黑名单

2017-10-17 21:11:06    修改注册表值 风险提示:敏感    阻止
进程: c:\program files\tencent\qqwubi\2.2.339.400\qqwubiconfig.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer
值: 150.176.182.31;80:80
规则: [应用程序组]→a080_√√√★★★『一般加至该组《常用的程序和游戏》』★★★√√√ -> [注册表组]阻止_优先黑名单

2017-10-17 21:11:06    修改注册表值 风险提示:敏感    阻止
进程: c:\program files\tencent\qqwubi\2.2.339.400\qqwubiconfig.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyOverride
值: *.local
规则: [应用程序组]→a080_√√√★★★『一般加至该组《常用的程序和游戏》』★★★√√√ -> [注册表组]阻止_优先黑名单

2017-10-17 21:11:27    修改物理内存 风险提示:高风险    阻止
进程: c:\program files\tencent\qqwubi\2.2.339.400\qqwubiconfig.exe
规则: [应用程序组]→a080_√√√★★★『一般加至该组《常用的程序和游戏》』★★★√√√ -> [应用程序]c:\program files\tencent\qqwubi\2.2.339.400\qqwubiconfig.exe

2017-10-17 21:20:00    修改注册表值 风险提示:敏感 (2)    阻止
进程: c:\program files\aliwangwang\9.11.02c\aliexternal.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Local AppData
值: C:\Documents and Settings\Administrator\Local Settings\Application Data
规则: [应用程序]?:\program files\*\*.exe -> [注册表组]阻止_优先黑名单

2017-10-17 21:20:18    创建注册表项 风险提示:未知 (2)    阻止
进程: c:\program files\aliwangwang\9.11.02c\alifilecheck.exe
目标: HKEY_CURRENT_USER\SOFTWARE\Classes\.阿里旺旺接收的可疑文件
规则: [注册表组]《受保护的注册表》 -> [注册表]*\Software\Classes\*

2017-10-17 21:20:18    创建注册表项 风险提示:未知 (2)    阻止
进程: c:\program files\aliwangwang\9.11.02c\alifilecheck.exe
目标: HKEY_CURRENT_USER\Software\Classes\.阿里旺旺接收的可疑文件
规则: [注册表组]《受保护的注册表》 -> [注册表]*\Software\Classes\*

2017-10-17 21:23:50    修改注册表值 风险提示:敏感    阻止
进程: c:\windows\system32\svchost.exe
目标: HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable
值: 0x00000000(0)
规则: [应用程序]c:\windows\system32\svchost.exe -> [注册表]HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings; ProxyEnable

2017-10-17 21:23:50    修改注册表值 风险提示:敏感    阻止
进程: c:\windows\system32\svchost.exe
目标: HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\SavedLegacySettings
值: 46 00 00 00 65 00 00 00 09 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 04 00 00 00 00 00 00 00 10 81 05 fa fc 43 d2 01 00 00 00 00 00 00 00 00 00 00 00 00 01 00 00 00 02 00 00 00 c0 a8 01 20 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 19 00 23 00 2e 00 08 00 40 02 15 00 40 02 15 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 05 00 05 00 35 01 08 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 0f 00 0a 00 38 00 08 00
规则: [应用程序]c:\windows\system32\svchost.exe -> [注册表]HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections; SavedLegacySettings
[/mw_shl_code]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
zst470396853
发表于 2017-10-17 21:26:15 | 显示全部楼层
360

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
I76700K
发表于 2017-10-17 21:57:54 | 显示全部楼层
毒霸


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
和泉纱雾
发表于 2017-10-17 22:06:34 | 显示全部楼层
文件

网页


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-25 08:44 , Processed in 0.127604 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表