楼主: jack827
收起左侧

[病毒样本] gmsip.exe

[复制链接]
hddu
发表于 2011-6-27 11:50:16 | 显示全部楼层
2011-06-27 11:47:04    删除注册表      操作:允许
进程路径:F:\virus\gmsip\gmsip.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
注册表名称:MigPwd
触发规则:所有程序规则->自动运行->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*


2011-06-27 11:47:04    删除注册表      操作:使用任务隔离区操作
进程路径:F:\virus\gmsip\gmsip.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
注册表名称:AutoAdminLogon
触发规则:应用程序规则->WinLogon设置->?:\*->*\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon*


2011-06-27 11:47:04    删除注册表      操作:阻止
进程路径:F:\virus\gmsip\gmsip.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
注册表名称:DefaultPassword
触发规则:应用程序规则->WinLogon设置->?:\*->*\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon


liulangzhecgr
发表于 2011-6-27 12:00:13 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2011-6-27 12:07 编辑

不好意思ls ! 用md默认规则,只好跟ls日志比较... ...

-----------------------------------------------------------------------------

2011-6-27 11:59:57    创建新进程    允许
进程: c:\windows\explorer.exe
目标: e:\downloads\gmsip\gmsip.exe
命令行: "E:\DownLoads\gmsip\gmsip.exe"
规则: [应用程序]*

2011-6-27 12:00:18    创建新进程    允许
进程: e:\downloads\gmsip\gmsip.exe
目标: c:\windows\system32\oobe\oobebaln.exe
命令行: C:\WINDOWS\system32\oobe\oobebaln.exe /init
规则: [应用程序]*

2011-6-27 12:00:35    创建文件    阻止
进程: c:\windows\system32\oobe\oobebaln.exe
目标: C:\WINDOWS\setuplog.txt
规则: [文件]*; *.txt

2011-6-27 12:00:42    删除注册表值    允许
进程: e:\downloads\gmsip\gmsip.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\MigPwd
规则: [注册表组]自动运行程序所在位置 -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\*

2011-6-27 12:00:53    修改注册表值    允许
进程: e:\downloads\gmsip\gmsip.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations
值: \??\E:\DownLoads\gmsip\gmsip.exe
规则: [注册表组]自动运行程序所在位置 -> [注册表]HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager; PendingFileRenameOperations

hddu
发表于 2011-6-27 12:40:43 | 显示全部楼层
liulangzhecgr 发表于 2011-6-27 12:00
不好意思ls ! 用md默认规则,只好跟ls日志比较... ...

---------------------------------------------- ...

HIPS不同,规则设置不同,效果自然不同,不足奇怪,系统无异常就OK了。
wqcaokeyinwq
发表于 2011-6-27 14:02:42 | 显示全部楼层
过金山。。。。
过红伞扫描。。。。。。。。。
过微点扫描。。。。。。。。。。
双击测试。。。。。。。。。。
继续过微点。。。。
继续过红伞。。。。。。。
程序启动后迅速退出。。。
没发现异常。。。。
是病毒吗??
zmzcy
发表于 2011-6-27 14:04:36 | 显示全部楼层
金山报安全
kinkids
发表于 2011-6-28 12:03:11 | 显示全部楼层



掃瞄偵測為【】
已進行隔離/刪除動作。

掃瞄偵測到【】個惡意檔案,【】個 Kaspersky Cloud,【】個啟發,【】個特徵碼,
一隻病毒一條特徵碼傻眼囧rz
剩餘【1】個可疑文件MISS,無威脅存在,已提交至 Kaspersky 分析行為。
hzqedison
发表于 2011-6-28 13:00:25 | 显示全部楼层
就是安全的!
hzqedison
发表于 2011-6-28 13:48:48 | 显示全部楼层
补充 XP-巴西葡语版
zqjiang
发表于 2011-6-28 13:53:34 | 显示全部楼层
nod 金山 怎么没报
Nocria
发表于 2011-6-28 18:21:28 | 显示全部楼层
BD仍然报安全
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-16 12:06 , Processed in 0.182714 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表