楼主: Hacker29cn
收起左侧

[病毒样本] 淘宝骗子发过来的病毒——转自病毒救援区

  [复制链接]
jefffire
头像被屏蔽
发表于 2011-7-5 16:07:02 | 显示全部楼层
本帖最后由 jefffire 于 2011-7-5 16:07 编辑
dm34343667 发表于 2011-7-5 15:31
唉,咋都不知道解压了再压缩其他格式呢?无语


这玩意儿针对性样本,老过360
李白vs苏轼
发表于 2011-7-5 16:08:49 | 显示全部楼层
思路挺不错的
增加lnk来达到开机启动不会拦,
注册表内容:"C:\Program Files\Microsofts.NET\MSNKin\ActionKin.lnk" /start
但关键是 lnk调用的没成功
jefffire
头像被屏蔽
发表于 2011-7-5 16:09:38 | 显示全部楼层
dm34343667 发表于 2011-7-5 15:31
唉,咋都不知道解压了再压缩其他格式呢?无语

解压后
c:\users\arthur\desktop\scan\dingdan\dingdan.exe -> 1.000 19 MALWARE Malware.QVM
19.Gen
李白vs苏轼
发表于 2011-7-5 16:09:44 | 显示全部楼层
本帖最后由 李白vs苏轼 于 2011-7-5 16:09 编辑
jefffire 发表于 2011-7-5 16:07
这玩意儿针对性样本,老过360


ace只是用来过下载保护的
但像我这种只喜欢7z的 样本就憋了

jefffire
头像被屏蔽
发表于 2011-7-5 16:10:53 | 显示全部楼层
李白vs苏轼 发表于 2011-7-5 16:09
ace只是用来过下载保护的
但像我这种只喜欢7z的 样本就憋了

呵呵
李白vs苏轼
发表于 2011-7-5 16:11:27 | 显示全部楼层
jefffire 发表于 2011-7-5 16:09
解压后
c:\users\arthur\desktop\scan\dingdan\dingdan.exe -> 1.000 19 MALWARE Malware.QVM
19.Gen

时间        操作        说明        次数
16:00:48        已允许        修改 开机启动项        1
详细描述:
注册表位置:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\[360Dos]
注册表内容:"C:\Program Files\Microsofts.NET\MSNKin\ActionKin.lnk" /start
进程:C:\Documents and Settings\Administrator\桌面\病毒\病毒\dingdan.exe


lnk指向"C:\Program Files\Microsofts.NET\MSNKin..\MSN Kin.exe" install

但是运行没成功
619875192
发表于 2011-7-5 17:48:58 | 显示全部楼层
卡巴


        检测到威胁: Trojan.Win32.Agent.huwp               
郑伟用户
发表于 2011-7-5 17:52:35 | 显示全部楼层
jefffire 发表于 2011-7-5 16:07
这玩意儿针对性样本,老过360

不是只360,金山对这个也不太好。不过就这个样本,我们解压完,毒霸2012可以杀到,360卫士的云引擎 QVM
红伞 启发全开情况下还是扫描不出来。通过重新打包为rar或者zip金山和360都也识别,看来两家对付压缩炸弹不是问题,而是对7z或者是ace支持都需要分析改进,而这个360的主防也应该找一下原因,微点可以拦截,360主防没反应有点说不过去。
fengliu139
发表于 2011-7-5 18:02:17 | 显示全部楼层
360没有反应
报了个增加启动项,还显示是Vmare的服务,不知道怎么回事
话说针对这种样本360还是不给力啊
wjcharles
发表于 2011-7-5 22:16:52 | 显示全部楼层
NIS2011 miss,貌似在我这(Win7)没有创建Microsofts.NET文件夹,样本一直占cpu50%
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-6-26 14:16 , Processed in 0.100891 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表