查看: 4958|回复: 33
收起左侧

[病毒样本] 伪装文本的病毒文件一个

  [复制链接]
liulangzhecgr
发表于 2010-11-12 18:10:46 | 显示全部楼层 |阅读模式
本帖最后由 liulangzhecgr 于 2010-11-12 18:26 编辑

样本:



辅助区有个求救贴,链接地址:http://bbs.kafan.cn/thread-839659-1-1.html

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
zuo
发表于 2010-11-12 18:16:50 | 显示全部楼层
回复 1楼 liulangzhecgr 的帖子

运行后毫无反应
hddu
发表于 2010-11-12 18:19:44 | 显示全部楼层
2010-11-12 18:22:37    创建文件      操作:阻止
进程路径:F:\virus\迎接冬季的到来,特举行秒杀活动!---详情欢迎亲们到时参加!( [1].^_^. ).TXT\迎接冬季的到来,特举行秒杀活动!---详情欢迎亲们到时参加!( .^_^. ).TXT.exe
文件路径:C:\Windows\IME\360Safes.exe
触发规则:所有程序规则->WINDOWS默认目录设置->%windir%\ime\*


2010-11-12 18:22:37    创建文件      操作:阻止
进程路径:F:\virus\迎接冬季的到来,特举行秒杀活动!---详情欢迎亲们到时参加!( [1].^_^. ).TXT\迎接冬季的到来,特举行秒杀活动!---详情欢迎亲们到时参加!( .^_^. ).TXT.exe
文件路径:C:\Windows\IME\360Safes.exe
触发规则:所有程序规则->WINDOWS默认目录设置->%windir%\ime\*


2010-11-12 18:22:37    创建文件      操作:阻止
进程路径:F:\virus\迎接冬季的到来,特举行秒杀活动!---详情欢迎亲们到时参加!( [1].^_^. ).TXT\迎接冬季的到来,特举行秒杀活动!---详情欢迎亲们到时参加!( .^_^. ).TXT.exe
文件路径:C:\Windows\IME\360Safes.exe
触发规则:所有程序规则->WINDOWS默认目录设置->%windir%\ime\*


liulangzhecgr
 楼主| 发表于 2010-11-12 18:22:29 | 显示全部楼层
回复 3楼 hddu 的帖子

2010-11-12 06:37:36    运行应用程序      操作:允许
进程路径:C:\WINDOWS\explorer.exe
文件路径:E:\virus test\秒杀详情\迎接冬季的到来,特举行秒杀活动!---详情欢迎亲们到时参加!( .^_^. ).TXT.exe
触发规则:所有程序规则->0-virus test->*

2010-11-12 06:37:57    创建文件      操作:允许
进程路径:E:\virus test\秒杀详情\迎接冬季的到来,特举行秒杀活动!---详情欢迎亲们到时参加!( .^_^. ).TXT.exe
文件路径:C:\Windows\IME\360Safes.exe
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*

2010-11-12 06:40:19    运行应用程序      操作:允许
进程路径:E:\virus test\秒杀详情\迎接冬季的到来,特举行秒杀活动!---详情欢迎亲们到时参加!( .^_^. ).TXT.exe
文件路径:C:\WINDOWS\ime\360Safes.exe
触发规则:所有程序规则->0-virus test->*

2010-11-12 06:40:31    创建注册表值      操作:阻止
进程路径:C:\WINDOWS\ime\360Safes.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
注册表名称:WarnOnHTTPSToHTTPRedirect
触发规则:所有程序规则->A07…系统和软件操作(黑白)->*\Software\Microsoft\Windows*\*
a256886572008
发表于 2010-11-12 18:23:23 | 显示全部楼层
Suspicious Actions Detected
Copies self to other locations
Creates files in windows system directory
Injects code into other processes

CIMA:
http://camas.comodo.com/cgi-bin/ ... 72855ef1fe2e7cc43ae
瓜皮猫
发表于 2010-11-12 18:25:03 | 显示全部楼层
邮件上报eset
liulangzhecgr
 楼主| 发表于 2010-11-12 18:30:37 | 显示全部楼层
回复 2楼 zuo 的帖子

辅助区链接地址看一看。。。!
可能形势不妙。。。
liulangzhecgr
 楼主| 发表于 2010-11-12 18:32:59 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2010-11-12 18:35 编辑

回复 6楼 三生缘石 的帖子

金山也对此类病毒做了介绍的  具体看http://www.ijinshan.com/news/20101029.shtml


可惜。。。

右键扫描。。。毒霸预览版:


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a256886572008
发表于 2010-11-12 18:38:38 | 显示全部楼层
回复 8楼 liulangzhecgr 的帖子

這個樣本不是金山那個
liulangzhecgr
 楼主| 发表于 2010-11-12 18:45:35 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2010-11-12 18:52 编辑

回复 9楼 a256886572008 的帖子

在毒霸论坛捡来的!运行后。。。跟他们讨论。。。没果!
无奈!上卡饭求救。。。!

原样本在毒霸论坛,链接地址:http://bbs.duba.net/thread-22343569-1-1.html
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 17:22 , Processed in 0.133216 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表