123
返回列表 发新帖
楼主: a256886572008
收起左侧

[病毒样本] 内存版xt.exe

[复制链接]
小闹闹
发表于 2011-6-30 09:07:19 | 显示全部楼层
撑着小伞的机器人木有反应。。。汗
liulangzhecgr
发表于 2011-6-30 09:18:12 | 显示全部楼层
2011-6-30 08:17:28    创建新进程    允许
进程: c:\windows\explorer.exe
目标: e:\downloads\123\内存版xt.exe
命令行: "E:\DownLoads\123\内存版XT.exe"
规则: [应用程序]*

2011-6-30 08:17:34    创建新进程    允许
进程: e:\downloads\123\内存版xt.exe
目标: c:\windows\system32\winlogon.exe
命令行: winlogon.exe
规则: [应用程序]*

2011-6-30 08:17:41    修改其他进程的内存    允许
进程: e:\downloads\123\内存版xt.exe
目标: c:\windows\system32\winlogon.exe
规则: [应用程序]*

2011-6-30 08:18:36    修改其他进程的线程    允许
进程: e:\downloads\123\内存版xt.exe
目标: c:\windows\system32\winlogon.exe
规则: [应用程序]*

2011-6-30 08:18:47    创建文件    允许
进程: c:\windows\system32\winlogon.exe
目标: C:\WINDOWS\system32\winlogon.sys
规则: [应用程序]c:\windows\system32\winlogon.exe -> [文件]*

2011-6-30 08:18:52    设置文件隐藏属性    允许
进程: c:\windows\system32\winlogon.exe
目标: C:\WINDOWS\system32\winlogon.sys
规则: [应用程序]c:\windows\system32\winlogon.exe -> [文件]*

2011-6-30 08:19:19    创建注册表项    允许
进程: c:\windows\system32\winlogon.exe
目标: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\winlogon
规则: [应用程序]c:\windows\system32\winlogon.exe -> [注册表]*

2011-6-30 08:19:22    修改注册表值    允许
进程: c:\windows\system32\winlogon.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\winlogon\Type
值: 0x00000001(1)
规则: [应用程序]c:\windows\system32\winlogon.exe -> [注册表]*

2011-6-30 08:19:24    修改注册表值    允许
进程: c:\windows\system32\winlogon.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\winlogon\ErrorControl
值: 0x00000001(1)
规则: [应用程序]c:\windows\system32\winlogon.exe -> [注册表]*

2011-6-30 08:19:25    修改注册表值    允许
进程: c:\windows\system32\winlogon.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\winlogon\Start
值: 0x00000001(1)
规则: [应用程序]c:\windows\system32\winlogon.exe -> [注册表]*

2011-6-30 08:19:34    修改注册表值    允许
进程: c:\windows\system32\winlogon.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\winlogon\ImagePath
值: \??\C:\WINDOWS\system32\winlogon.sys
规则: [应用程序]c:\windows\system32\winlogon.exe -> [注册表]*

2011-6-30 08:19:38    创建注册表项    允许
进程: c:\windows\system32\winlogon.exe
目标: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Minimal\winlogon.sys
规则: [应用程序]c:\windows\system32\winlogon.exe -> [注册表]*

2011-6-30 08:19:43    加载驱动程序    允许
进程: c:\windows\system32\winlogon.exe
目标: c:\windows\system32\winlogon.sys
规则: [应用程序]c:\windows\system32\winlogon.exe

2011-6-30 08:19:45    删除注册表项    允许
进程: c:\windows\system32\winlogon.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\winlogon.sys
规则: [应用程序]c:\windows\system32\winlogon.exe -> [注册表]*

2011-6-30 08:19:46    删除注册表项    允许
进程: c:\windows\system32\winlogon.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\winlogon.sys
规则: [应用程序]c:\windows\system32\winlogon.exe -> [注册表]*

2011-6-30 08:19:47    删除注册表项    允许
进程: c:\windows\system32\winlogon.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\winlogon\Enum
规则: [应用程序]c:\windows\system32\winlogon.exe -> [注册表]*

2011-6-30 08:19:48    删除注册表项    允许
进程: c:\windows\system32\winlogon.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\winlogon
规则: [应用程序]c:\windows\system32\winlogon.exe -> [注册表]*

2011-6-30 08:19:50    删除文件    允许
进程: c:\windows\system32\winlogon.exe
目标: C:\WINDOWS\system32\winlogon.sys
规则: [应用程序]c:\windows\system32\winlogon.exe -> [文件]*

2011-6-30 08:19:53    从其他进程复制句柄    允许
进程: c:\windows\system32\winlogon.exe
目标: c:\windows\system32\smss.exe
句柄: (KeyedEvent) \KernelObjects\CritSecOutOfMemoryEvent
规则: [应用程序]c:\windows\system32\winlogon.exe

2011-6-30 08:19:54    从其他进程复制句柄    允许
进程: c:\windows\system32\winlogon.exe
目标: c:\windows\system32\smss.exe
句柄: (File) C:\WINDOWS
规则: [应用程序]c:\windows\system32\winlogon.exe

2011-6-30 08:19:56    从其他进程复制句柄    允许
进程: c:\windows\system32\winlogon.exe
目标: c:\windows\system32\smss.exe
句柄: (Port) \SmApiPort
规则: [应用程序]c:\windows\system32\winlogon.exe

2011-6-30 08:19:57    从其他进程复制句柄    允许
进程: c:\windows\system32\winlogon.exe
目标: c:\windows\system32\smss.exe
句柄: (Directory) \GLOBAL??
规则: [应用程序]c:\windows\system32\winlogon.exe

2011-6-30 08:19:58    从其他进程复制句柄    允许
进程: c:\windows\system32\winlogon.exe
目标: c:\windows\system32\smss.exe
句柄: (Directory) \Sessions
规则: [应用程序]c:\windows\system32\winlogon.exe

2011-6-30 08:19:59    从其他进程复制句柄    允许
进程: c:\windows\system32\winlogon.exe
目标: c:\windows\system32\smss.exe
句柄: (File) C:\WINDOWS\system32
规则: [应用程序]c:\windows\system32\winlogon.exe

2011-6-30 08:20:00    从其他进程复制句柄    允许
进程: c:\windows\system32\winlogon.exe
目标: c:\windows\system32\smss.exe
句柄: (SymbolicLink) \KnownDlls\KnownDllPath
规则: [应用程序]c:\windows\system32\winlogon.exe

2011-6-30 08:20:01    从其他进程复制句柄    允许
进程: c:\windows\system32\winlogon.exe
目标: c:\windows\system32\smss.exe
句柄: (Directory) \KnownDlls
规则: [应用程序]c:\windows\system32\winlogon.exe

2011-6-30 08:20:02    从其他进程复制句柄    允许
进程: c:\windows\system32\winlogon.exe
目标: c:\windows\system32\smss.exe
句柄: (Event) \UniqueSessionIdEvent
规则: [应用程序]c:\windows\system32\winlogon.exe

2011-6-30 08:20:03    从其他进程复制句柄    允许
进程: c:\windows\system32\winlogon.exe
目标: c:\windows\system32\smss.exe
句柄: (Process) c:\windows\system32\csrss.exe
规则: [应用程序]c:\windows\system32\winlogon.exe

2011-6-30 08:20:04    从其他进程复制句柄    允许
进程: c:\windows\system32\winlogon.exe
目标: c:\windows\system32\smss.exe
句柄: (Process) c:\windows\system32\csrss.exe
规则: [应用程序]c:\windows\system32\winlogon.exe

2011-6-30 08:20:09    从其他进程复制句柄    允许
进程: c:\windows\system32\winlogon.exe
目标: c:\windows\system32\smss.exe
句柄: (Process) c:\windows\system32\winlogon.exe
规则: [应用程序]c:\windows\system32\winlogon.exe

2011-6-30 08:20:15    从其他进程复制句柄    允许
进程: c:\windows\system32\winlogon.exe
目标: c:\windows\system32\csrss.exe
句柄: (KeyedEvent) \KernelObjects\CritSecOutOfMemoryEvent
规则: [应用程序]c:\windows\system32\winlogon.exe

2011-6-30 08:20:29    修改注册表值    阻止
进程: c:\windows\system32\winlogon.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{13b8f1f1-02c7-11e0-a7db-806d6172696f}\BaseClass
值: Drive
规则: [应用程序]c:\windows\system32\winlogon.exe -> [注册表]*

2011-6-30 08:20:34    修改注册表值    阻止
进程: c:\windows\system32\winlogon.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{71ef1d01-f858-11de-890d-806d6172696f}\BaseClass
值: Drive
规则: [应用程序]c:\windows\system32\winlogon.exe -> [注册表]*

2011-6-30 08:20:35    修改注册表值    阻止
进程: c:\windows\system32\winlogon.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{71ef1d00-f858-11de-890d-806d6172696f}\BaseClass
值: Drive
规则: [应用程序]c:\windows\system32\winlogon.exe -> [注册表]*

2011-6-30 08:20:37    修改注册表值    阻止
进程: c:\windows\system32\winlogon.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{13b8f1f2-02c7-11e0-a7db-806d6172696f}\BaseClass
值: Drive
规则: [应用程序]c:\windows\system32\winlogon.exe -> [注册表]*

2011-6-30 08:27:58    访问网络    阻止
进程: c:\windows\system32\winlogon.exe
目标: TCP [本机 : 1452] ->  [69.22.137.193 : 80 (http)]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-6-30 08:39:06    创建文件    阻止
进程: c:\windows\system32\winlogon.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\Cab3.tmp
规则: [应用程序]c:\windows\system32\winlogon.exe -> [文件]*

2011-6-30 08:40:46    底层磁盘读操作    允许
进程: c:\windows\system32\winlogon.exe
目标: \Device\Harddisk0\DR0
规则: [应用程序]c:\windows\system32\winlogon.exe

lqmouse
头像被屏蔽
发表于 2011-6-30 10:31:28 | 显示全部楼层
dl123100 发表于 2011-6-29 20:09
Comodo的在线分析还是少用吧 基本分析不出什么 一直乱报
这个可能是某些人打包的XueTr 用来突破网吧之类的 ...

直接交给xt官人鉴定一下不就行了?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-14 13:40 , Processed in 0.099508 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表