楼主: wangshuai1989
收起左侧

[病毒样本] 此病毒折磨我好久了 大家看看

  [复制链接]
zhou0197
发表于 2011-6-9 12:03:55 | 显示全部楼层
那个病毒文件setup的行为:

2011-6-9 11:53:37    创建新进程    允许
进程: c:\windows\explorer.exe
目标: d:\我的文档\desktop\setup.exe
命令行: "D:\我的文档\Desktop\Setup.exe"
规则: [应用程序]*

2011-6-9 11:53:39    修改文件    允许
进程: d:\我的文档\desktop\setup.exe
目标: C:\WINDOWS\system32\appmgmts.dll
规则: [文件组]系统执行文件 -> [文件]c:\windows\*; *.dll

2011-6-9 11:53:40    删除文件    允许
进程: c:\windows\system32\svchost.exe
目标: D:\我的文档\Desktop\Setup.exe
规则: [文件组]所有执行文件 -> [文件]*; *.exe

2011-6-9 11:53:49    创建新进程    允许
进程: c:\windows\system32\svchost.exe
目标: c:\windows\system32\reg.exe
命令行: reg add HKLM\SYSTEM\CurrentControlSet\Services\47F623C8 /v Start /t REG_DWORD /d 3 /f
规则: [应用程序]*

2011-6-9 11:53:50    创建注册表项    允许
进程: c:\windows\system32\reg.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\47F623C8
规则: [注册表组]自动运行程序所在位置 -> [注册表]HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services

2011-6-9 11:53:52    修改注册表值    允许
进程: c:\windows\system32\reg.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\47F623C8\Start
值: 0x00000003(3)
规则: [注册表组]自动运行程序所在位置 -> [注册表]HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\*; Start

2011-6-9 11:53:55    修改注册表值    允许
进程: c:\windows\system32\reg.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\47F623C8\ImagePath
值: system32\drivers\47F623C8.sys
规则: [注册表组]自动运行程序所在位置 -> [注册表]HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\*; ImagePath

2011-6-9 11:53:59    创建文件    允许
进程: c:\windows\system32\svchost.exe
目标: C:\WINDOWS\system32\drivers\47F623C8.sys(名称随机)
规则: [文件组]系统执行文件 -> [文件]c:\windows\*; *.sys

2011-6-9 11:54:08    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.2 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:54:17    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.3 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:54:19    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.4 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:54:27    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.5 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:54:35    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.6 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:54:43    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.7 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:54:48    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.8 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:54:54    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.9 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:54:59    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.10 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:55:05    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.11 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:55:10    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.12 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:55:19    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.13 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:55:27    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.14 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:55:37    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.15 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:55:39    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.16 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:55:45    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.17 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:55:52    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.18 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-9 11:55:58    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: RawIP [本机 : 0] ->  [192.168.0.19 : 0]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]


删除自己,修改appmgmts.dll,加驱动,联网(疑似局域网传播?)……
看来之前的处理有效……
zst470396853
发表于 2011-6-9 12:20:52 | 显示全部楼层
不知道上面的人 都怎么了  别人是来求助的  不是看什么杀软可以杀的  目前鬼影3还不能报毒的杀软没有几个了吧    你可以用360的鬼影3专杀  试试  之后在有360的急救箱  在全盘修复一下
温柔的小刀
发表于 2011-6-9 12:43:11 | 显示全部楼层
好吓人的病毒
咚咚腔
发表于 2011-6-9 12:47:20 | 显示全部楼层
FS     

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
fatezero
发表于 2011-6-9 13:22:57 | 显示全部楼层
KIS

检测到威胁: Worm.Win32.Qvod.fc        E:\download\新建文件夹.7z/新建文件夹/recycle.{645FF040-5081-101B-9F08-00AA002F954E}/Setup.exe               
检测到威胁: Trojan.Win32.AutoRun.zo        E:\download\新建文件夹.7z/新建文件夹/autorun.inf               
oy-ll
头像被屏蔽
发表于 2011-6-9 13:23:59 | 显示全部楼层
大量修改系统文件感染系统。
XMonster
发表于 2011-6-9 13:36:03 | 显示全部楼层
EAV

D:\下载\新建文件夹.7z > 7ZIP > 苞圅9/autorun.inf - Win32/AutoRun.NAT 病毒
D:\下载\新建文件夹.7z > 7ZIP > 苞圅9/recycle.{645FF040-5081-101B-9F08-00AA002F954E}/Setup.exe - Win32/Wapomi.K 病毒 的变种
benq77gplus
发表于 2011-6-9 13:38:56 | 显示全部楼层
刚点进去就被avast拦截了。。。
arsh
发表于 2011-6-9 13:41:27 | 显示全部楼层
360杀毒清除
wangshuai1989
 楼主| 发表于 2011-6-9 13:57:56 来自手机 | 显示全部楼层
关键是系统现在不行了,怎么修复啊!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-16 03:13 , Processed in 0.101259 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表