查看: 4730|回复: 26
收起左侧

[病毒样本] 恐怖无提示干瑞星2009的样本

[复制链接]
dayang1717
发表于 2009-3-19 14:52:48 | 显示全部楼层 |阅读模式
3.25日更新的样本来了

3.20日更新的样本来了
运行后释放驱动文件到TEMP目录下,然后再加载驱动,干掉所有的杀软的进程。

http://www.doopx.com:88/new/new1.exe
http://www.doopx.com:88/new/new2.exe
http://www.doopx.com:88/new/new3.exe
http://www.doopx.com:88/new/new4.exe
http://www.doopx.com:88/new/new5.exe
http://www.doopx.com:88/new/new6.exe
http://www.doopx.com:88/new/new7.exe
http://www.doopx.com:88/new/new8.exe
http://www.doopx.com:88/new/new9.exe
http://www.doopx.com:88/new/new10.exe
http://www.doopx.com:88/new/new11.exe
http://www.doopx.com:88/new/new12.exe
http://www.doopx.com:88/new/new13.exe
http://www.doopx.com:88/new/new14.exe
http://www.doopx.com:88/new/new15.exe
http://www1.doopx.com:88/new/new16.exe
http://www1.doopx.com:88/new/new17.exe
http://www1.doopx.com:88/new/new18.exe
http://www1.doopx.com:88/new/new19.exe
http://www1.doopx.com:88/new/new20.exe
http://www1.doopx.com:88/new/new21.exe
http://www1.doopx.com:88/new/new22.exe
http://www1.doopx.com:88/new/new23.exe
http://www1.doopx.com:88/new/new24.exe
http://www1.doopx.com:88/new/new25.exe
http://www1.doopx.com:88/new/new26.exe
http://www1.doopx.com:88/new/new27.exe
http://www1.doopx.com:88/new/new28.exe
http://www1.doopx.com:88/new/new29.exe
http://www1.doopx.com:88/new/new30.exe
http://www1.doopx.com:88/new/new31.exe
http://www1.doopx.com:88/new/new32.exe
http://www1.doopx.com:88/new/new33.exe

抓就抓有质量的!!!





3.19日的
开瑞星全防御的情况下,一运行,瑞星直接挂掉,无异常。应该是个下载者

Ko
http://www.doopx.com:88/new/new1.exe
http://www.doopx.com:88/new/new2.exe
http://www.doopx.com:88/new/new3.exe
http://www.doopx.com:88/new/new4.exe
http://www.doopx.com:88/new/new5.exe
http://www.doopx.com:88/new/new6.exe
http://www.doopx.com:88/new/new7.exe
http://www.doopx.com:88/new/new8.exe
http://www.doopx.com:88/new/new9.exe
http://www.doopx.com:88/new/new10.exe
http://www.doopx.com:88/new/new11.exe
http://www.doopx.com:88/new/new12.exe
http://www.doopx.com:88/new/new13.exe
http://www.doopx.com:88/new/new14.exe
http://www.doopx.com:88/new/new15.exe
http://www1.doopx.com:88/new/new16.exe
http://www1.doopx.com:88/new/new17.exe
http://www1.doopx.com:88/new/new18.exe
http://www1.doopx.com:88/new/new19.exe
http://www1.doopx.com:88/new/new20.exe
http://www1.doopx.com:88/new/new21.exe
http://www1.doopx.com:88/new/new22.exe
http://www1.doopx.com:88/new/new23.exe
http://www1.doopx.com:88/new/new24.exe
http://www1.doopx.com:88/new/new25.exe
http://www1.doopx.com:88/new/new26.exe
http://www1.doopx.com:88/new/new27.exe
http://www1.doopx.com:88/new/new28.exe
http://www1.doopx.com:88/new/new29.exe
http://www1.doopx.com:88/new/new30.exe
http://www1.doopx.com:88/new/new31.exe
http://www1.doopx.com:88/new/new32.exe
http://www1.doopx.com:88/new/new33.exe

此下载者有两个资源文件,一个是起读取列表下载作用的,另一个是穿USERINIT.EXE驱动的,目前全免杀。
刚发现此东西还可以干掉NOD32!!!

[ 本帖最后由 dayang1717 于 2009-3-25 16:32 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
1688388728
发表于 2009-3-19 15:03:14 | 显示全部楼层
调C:\WINDOWS\system32\taskkill.exe
加C:\Docume~1\Admini~1\Locals~1\Temp\~1ac20f.tmp
改HKLM\SYSTEM\CURRENTCONTROLSET\Control\Session Manager\
联C:\Documents And Settings\Administrator\Local Settings\Temp\~1ac27c.tmp




[ 本帖最后由 1688388728 于 2009-3-19 15:08 编辑 ]
西风萧雨
发表于 2009-3-19 15:12:09 | 显示全部楼层

微点全杀~~~

33个报了26个特征码,其他的运行全杀~~
wsmurderer
发表于 2009-3-19 15:13:42 | 显示全部楼层
程序:
C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\A2.EXE
木马程序生成以下文件:
1) C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\LOCAL SETTINGS\TEMP\~1C419.T
2) C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\LOCAL SETTINGS\TEMP\~1D021.TMP
是否删除木马程序及其衍生物?
328397663
发表于 2009-3-19 15:16:53 | 显示全部楼层
放上来~``

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hello1577
发表于 2009-3-19 15:20:01 | 显示全部楼层
kis killed all 自20以后就下不下来了
328397663
发表于 2009-3-19 15:24:19 | 显示全部楼层

回复 6楼 hello1577 的帖子

那是因为你用卡巴拦截了./..全部地址有效.
ledled
发表于 2009-3-19 15:52:22 | 显示全部楼层

回复 5楼 328397663 的帖子

VB Kill 13
bigbian
发表于 2009-3-19 15:56:37 | 显示全部楼层
rs 21.30.31 all kill
zjd55555
发表于 2009-3-19 16:41:03 | 显示全部楼层
厉害了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-9 19:20 , Processed in 0.133468 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表