本帖最后由 Ack麦子 于 2011-8-7 08:30 编辑
cy16@qq.com
卡巴斯基安全部队作战报告
——Kaspersky Internet Security operations plan
开始时间:2011年8月5日 14:59:54 任务目标:逮捕_tabtoolbarup 并分析其行为搜集犯罪证据 第一阶段(仅解压) 样本名称:_tabtoolbarup.exe MD5值:6F42DADEA10730168688312FF35637DB 操作系统:Windows XP SP3 卡巴斯基版本:卡巴斯基反病毒软件 2012 威胁名称:Virus.Win32.Induc.a 提示截图: 解压提示一
解压提示一
解压提示二
解压提示二
清除成功
清除成功
第二阶段
样本名称:_tabtoolbarup.exe MD5值:6F42DADEA10730168688312FF35637DB 操作系统:Windows XP SP3 卡巴斯基版本:卡巴斯基反病毒软件 2012 威胁名称:Virus.Win32.Induc.a 提示截图: 运行提示一
运行提示一
运行提示二
运行提示二
运行提示三
运行提示三
清除成功
清除成功
行为分析:
注册表- Open Keys...
- Key: HKEY_CURRENT_USER\Software\Borland\Locales
- Key: HKEY_CURRENT_USER\Software\Borland\Delphi\Locales
- Key: HKEY_LOCAL_MACHINE\Software\Borland\Delphi\4.0
- Key: HKEY_LOCAL_MACHINE\Software\Borland\Delphi\5.0
- Key: HKEY_LOCAL_MACHINE\Software\Borland\Delphi\6.0
- Key: HKEY_LOCAL_MACHINE\Software\Borland\Delphi\7.0
- Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CTF\Compatibility\12080364.exe
- Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CTF\SystemShared
- Key: HKEY_CURRENT_USER\Keyboard Layout\Toggle
- Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CTF
- Key: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\IMM
- Key: HKEY_CURRENT_USER\SOFTWARE\Microsoft\CTF
- Key: HKEY_LOCAL_MACHINE\Software\Microsoft\CTF\SystemShared
- Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion
- Query Value...
- Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CTF\SystemShared
- Value: CUAS
- Quantity: 2
- Key: HKEY_CURRENT_USER\Keyboard Layout\Toggle
- Value: Language Hotkey
- Key: HKEY_CURRENT_USER\Keyboard Layout\Toggle
- Value: Hotkey
- Key: HKEY_CURRENT_USER\Keyboard Layout\Toggle
- Value: Layout Hotkey
- Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\CTF
- Value: EnableAnchorContext
- Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IMM
- Value: Ime File
- Key: HKEY_CURRENT_USER\Software\Microsoft\CTF
- Value: Disable Thread Input Manager
- Key: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion
- Value: ProgramFilesDir
复制代码 文件修改及创建
文件修改及创建
- tabtoolbarn_setup.exe
- _tabtoolbarup.exe
- tabtoolbarch.exe
- up\bdomain.dt
- up\bkeywords.dt
- up\cadoc.dt
- up\categorydb.dt
- up\filterdword.dtup\outsite.dtup\outsitest.dtup\spkeyword.dt
- up\mainsite.dt
- up\querysearch.dt
- up\searchsite.dt
- up\sponser.dt
- up\tabdomain.dt
- up\tabtoolbar.dll
- up\tabtoolbarapp.exe
- up\tabtoolbardel.exe
- up\tabtoolbarninstall.exe
- up\tabtoolbarup.exe
- up\ver.dat
- up\webhkey.dt
- version.dat
复制代码
访问网络下载如下文件
- http://dn.tabbrowser.co.kr/nc_tab/setup/nctablist.dt
- http://dn.tabbrowser.co.kr/nc_tab/setup/tabtoolbarn_setup.exe
- http://down.tabbrowser.co.kr/tabtoolbar/program/bdomain.dt
- http://down.tabbrowser.co.kr/tabtoolbar/program/mainsite.dt
- http://down.tabbrowser.co.kr/tabtoolbar/program/filterdword.dt
- http://down.tabbrowser.co.kr/tabtoolbar/program/categorydb.dt
- http://down.tabbrowser.co.kr/tabtoolbar/program/bkeywords.dt
- http://down.tabbrowser.co.kr/tabtoolbar/program/webhkey.dt
- http://down.tabbrowser.co.kr/tabtoolbar/program/outsitest.dt
- http://down.tabbrowser.co.kr/tabtoolbar/program/tabdomain.dt
- http://down.tabbrowser.co.kr/tabtoolbar/program/cadoc.dt
- http://down.tabbrowser.co.kr/tabtoolbar/program/querysearch.dt
- http://down.tabbrowser.co.kr/tabtoolbar/program/spkeyword.dt
- http://down.tabbrowser.co.kr/tabtoolbar/program/tabtoolbarup.exe
- http://down.tabbrowser.co.kr/tabtoolbar/program/tabtoolbarninstall.exe
- http://down.tabbrowser.co.kr/tabtoolbar/program/tabtoolbardel.exe
- http://down.tabbrowser.co.kr/tabtoolbar/program/tabtoolbarch.exe
- http://down.tabbrowser.co.kr/tabtoolbar/program/tabtoolbarapp.exe
- http://down.tabbrowser.co.kr/tabtoolbar/program/tabtoolbar.dll
- http://down.tabbrowser.co.kr/tabtoolbar/program/sponser.dt
- http://down.tabbrowser.co.kr/tabtoolbar/program/searchsite.dt
- http://down.tabbrowser.co.kr/tabtoolbar/program/outsite.dt
感受展望:
接触电脑之后第一个使用的杀毒软件就是KAV。每当拦截到威胁,警报声响起,卡巴斯基就又一次的保护了我的电脑。后来断断续续的换过国内外很多杀毒软件,但是一直找不到卡巴斯基那种专业杀软的感觉,尽管卡巴斯基经常把我的计算机卡到死机 。用卡巴就是省心,安心,放心。
作为初级用户,我需要的是简单的可以保证计算机正常运行的安全软件,不需要任何华丽的功能,更不需要过于复杂的操作。我希望以后的卡巴斯基可以不会把我的低配电脑卡到死机,界面可以一如既往的简洁,并且价格可以降低一点。想让马儿跑,又让马儿不吃草,这可能是很多用户的希望。
|