楼主: jack827
收起左侧

[病毒样本] b.exe

  [复制链接]
wst1177
发表于 2011-6-23 09:34:52 | 显示全部楼层
过卡巴WKS6.0
Mr.XCLK
发表于 2011-6-23 09:55:09 | 显示全部楼层
MSE2.0无视
想用金山云鉴定,但毒霸却说用完了!
表示一下不满
Mr.XCLK
发表于 2011-6-23 09:56:53 | 显示全部楼层
另外,金山报安全(估计还没响应)
360主防+杀毒报危险(qvm)
liulangzhecgr
发表于 2011-6-23 10:12:27 | 显示全部楼层
2011-6-23 09:57:33    创建新进程    允许
进程: c:\windows\explorer.exe
目标: e:\downloads\b\b.exe
命令行: "E:\DownLoads\b\b.exe"
规则: [应用程序]*

2011-6-23 09:57:42    修改其他进程的内存    允许
进程: e:\downloads\b\b.exe
目标: c:\windows\explorer.exe
规则: [应用程序]*

2011-6-23 09:57:54    创建新进程    允许
进程: c:\windows\explorer.exe
目标: c:\recycle.bin\b6232f3a36b.exe
命令行: "C:\Recycle.Bin\B6232F3A36B.exe"
规则: [应用程序]*

2011-6-23 09:58:01    修改其他进程的内存    允许
进程: c:\recycle.bin\b6232f3a36b.exe
目标: c:\windows\explorer.exe
规则: [应用程序]*

2011-6-23 09:58:12    修改注册表值    允许
进程: c:\windows\explorer.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\4Y3Y0C3AUF7XXW7VXRAWUUG
值: C:\Recycle.Bin\B6232F3A36B.exe /q
规则: [注册表组]自动运行程序所在位置 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\*

2011-6-23 09:58:19    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\windows\system32\winlogon.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 09:58:25    删除注册表值    允许
进程: c:\windows\system32\ctfmon.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\internat.exe
规则: [注册表组]自动运行程序所在位置 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\*

2011-6-23 09:58:29    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\windows\system32\winlogon.exe
规则: [应用程序]c:\windows\explorer.exe


2011-6-23 09:58:37    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\windows\system32\lsass.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 09:58:38    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\windows\system32\lsass.exe
规则: [应用程序]c:\windows\explorer.exe


2011-6-23 09:58:43    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\windows\system32\svchost.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 09:58:44    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\windows\system32\svchost.exe
规则: [应用程序]c:\windows\explorer.exe


2011-6-23 09:59:06    访问网络    允许
进程: c:\windows\system32\svchost.exe
目标: TCP [本机 : 1236] ->  [195.226.220.80 : 444]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-23 09:59:24    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\windows\system32\spoolsv.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 09:59:25    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\windows\system32\spoolsv.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 09:59:34    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\program files\iobit\advanced systemcare 4\pmonitor.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 09:59:35    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\program files\iobit\advanced systemcare 4\pmonitor.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 09:59:41    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\program files\iobit\advanced systemcare 4\autosweep.exe
规则: [应用程序]c:\windows\explorer.exe


2011-6-23 09:59:46    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\program files\iobit\advanced systemcare 4\ascservice.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 09:59:51    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\windows\system32\ctfmon.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 09:59:51    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\windows\system32\ctfmon.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 09:59:52    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\windows\system32\ctfmon.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 09:59:56    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\program files\iobit\advanced systemcare 4\asctray.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 10:00:01    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\windows\system32\alg.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 10:00:08    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\program files\iobit\advanced systemcare 4\asc.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 10:00:08    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\program files\iobit\advanced systemcare 4\asc.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 10:00:13    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: c:\program files\internet explorer\iexplore.exe
规则: [应用程序]c:\windows\explorer.exe


2011-6-23 10:00:24    修改其他进程的内存    允许
进程: c:\windows\explorer.exe
目标: e:\program files\malware defender\malwaredefender.exe
规则: [应用程序]c:\windows\explorer.exe

2011-6-23 10:00:29    修改其他进程的内存    阻止
进程: c:\windows\explorer.exe
目标: e:\program files\malware defender\malwaredefender.exe
规则: [应用程序]c:\windows\explorer.exe


2011-6-23 10:00:36    访问网络    允许
进程: c:\windows\explorer.exe
目标: TCP [本机 : 1237] ->  [195.226.220.80 : 80 (http)]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-23 10:00:59    访问网络    允许
进程: c:\windows\explorer.exe
目标: TCP [本机 : 1239] ->  [127.0.0.1 : 1238]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-23 10:01:00    访问网络    允许
进程: c:\windows\explorer.exe
目标: TCP [本机 : 1240] ->  [195.226.220.80 : 80 (http)]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

... ...

zhousulin5
发表于 2011-6-23 10:42:56 | 显示全部楼层
liulangzhecgr 发表于 2011-6-23 10:12
2011-6-23 09:57:33    创建新进程    允许
进程: c:\windows\explorer.exe
目标: e:\downloads\b\b.exe
...

测试样本后,对系统体检过没有啊?看到那么多的允许,我觉得病毒已经得逞了吧。
liulangzhecgr
发表于 2011-6-23 10:46:55 | 显示全部楼层
zhousulin5 发表于 2011-6-23 10:42
测试样本后,对系统体检过没有啊?看到那么多的允许,我觉得病毒已经得逞了吧。

'鬼影'的变种?!









本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
zhousulin5
发表于 2011-6-23 10:50:35 | 显示全部楼层
liulangzhecgr 发表于 2011-6-23 10:46
'鬼影'的变种?!

你不可能就这么一直只是测试,不完善规则吧?
liulangzhecgr
发表于 2011-6-23 10:52:34 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2011-6-23 10:56 编辑
zhousulin5 发表于 2011-6-23 10:50
你不可能就这么一直只是测试,不完善规则吧?


我觉得默认规则对我很合适啊!

--------------------------------------------------------------------------------------
少见的样本!记得以前碰过两次! 没有分数给lz ... ... 以后补上!
zhousulin5
发表于 2011-6-23 11:27:17 | 显示全部楼层
本帖最后由 zhousulin5 于 2011-6-23 11:27 编辑
liulangzhecgr 发表于 2011-6-23 10:52
我觉得默认规则对我很合适啊!

----------------------------------------------------------- ...


难道默认规则只能拿来用,不能拿来改?
这种样本不少的。
liulangzhecgr
发表于 2011-6-23 11:42:44 | 显示全部楼层
zhousulin5 发表于 2011-6-23 11:27
难道默认规则只能拿来用,不能拿来改?
这种样本不少的。

不是不改! 默认规则+3条规则 ! 为恶作剧作好准备!... ...
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-16 10:07 , Processed in 0.100340 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表