查看: 2751|回复: 15
收起左侧

[病毒样本] 小宝MD5不少了

[复制链接]
wangjay1980
发表于 2007-7-12 08:51:43 | 显示全部楼层 |阅读模式
5个
deleted: Trojan program Backdoor.Win32.Agent.ahj File: C:\Documents and Settings\Owner\×ÀÃæ\virus5.zip/par.exe
deleted: Trojan program Trojan-Downloader.Win32.Delf.bko File: C:\Documents and Settings\Owner\×ÀÃæ\virus5.zip/xy.exe//hmimys
deleted: Trojan program Trojan-Downloader.Win32.Delf.acc File: C:\Documents and Settings\Owner\×ÀÃæ\virus5.zip/123.exe/molebox.exe//Molebox
deleted: Trojan program Trojan.Win32.Agent.aqj File: C:\Documents and Settings\Owner\×ÀÃæ\virus5.zip/my.exe//FSG
deleted: Trojan program Trojan-Spy.Win32.Agent.pn File: C:\Documents and Settings\Owner\×ÀÃæ\virus5.zip/myself.exe//PE_Patch//UPack

[ 本帖最后由 wangjay1980 于 2007-7-12 09:31 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
tracydk
发表于 2007-7-12 08:52:33 | 显示全部楼层
Starting the file scan:

Begin scan in 'F:\病毒样本\5.zip'
F:\病毒样本\5.zip
  [0] Archive type: ZIP
  --> my.exe
      [DETECTION] Contains suspicious code HEUR/Malware
  --> myself.exe
      [DETECTION] Is the Trojan horse TR/Delphi.Downloader.Gen
  --> par.exe
      [DETECTION] Contains suspicious code HEUR/Crypted
  --> xy.exe
      [DETECTION] Is the Trojan horse TR/Crypt.NSPM.Gen
      [INFO]      The file was deleted!
jimmyleo
发表于 2007-7-12 08:57:42 | 显示全部楼层
D:\Download\T3\5.zip:\123.exe
D:\Download\T3\5.zip:\my.exe - 可疑代码段 被侦测 (Level: 140)
D:\Download\T3\5.zip:\myself.exe - 特征码 'Trojan-Spy.Win32.Agent.pn' 被侦测
D:\Download\T3\5.zip:\par.exe - 特征码 'Trojan-PWS.Win32.Agent.BU' 被侦测
D:\Download\T3\5.zip:\xy.exe - 特征码 'MalwareScope.Backdoor.Hupigon.3' 被侦测
D:\Download\T3\5.zip

        6 个文件被扫描
          (1 个压缩档 和 5 个文件)
        3 个病毒被侦测
        1 个可疑代码段被侦测
        耗时: 0:00.650
promised
发表于 2007-7-12 09:05:35 | 显示全部楼层
解包要过一段时间加入
C:\ABC\123\avp.exe - 特征码 'Trojan.BAT.Agent.v' 被发现
C:\ABC\123\molebox.exe - 特征码 'Backdoor.Win32.Rbot' 被发现

        2 个文件被扫描
          (0 个压缩档 0 个文件)
        2 个特征码被侦测
        0 个可疑代码段被发现
        耗时: 0:00.015
a256886572008
发表于 2007-7-12 09:24:56 | 显示全部楼层
運行123.exe,發現下列行為,被EQ-Secure RC4攔截!
2007-07-12 09:09:51    创建文件      操作:允许
进程路径:D:\桌面\virus\5\123.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\IXP000.TMP\TMP4351$.TMP
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:09:53    创建文件      操作:允许
进程路径:D:\桌面\virus\5\123.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\IXP000.TMP\avp.exe
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:09:53    创建文件      操作:允许
进程路径:D:\桌面\virus\5\123.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\IXP000.TMP\molebox.exe
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:09:53    运行应用程序      操作:允许
进程路径:D:\桌面\virus\5\123.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\IXP000.TMP\avp.exe
触发规则:黑名单->2.1组:禁止从Temp文件夹运行程序->*\*temp*\*


2007-07-12 09:09:53    创建文件      操作:允许
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\IXP000.TMP\avp.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\9846453.bat
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:09:53    运行应用程序      操作:阻止
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\IXP000.TMP\avp.exe
文件路径:C:\windows\system32\cmd.exe
命令行:/c C:\DOCUME~1\HUNGJU~1\LOCALS~1\Temp\9846453.bat
触发规则:黑名单->防卸规则->*\cmd.exe


2007-07-12 09:09:53    运行应用程序      操作:允许
进程路径:D:\桌面\virus\5\123.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\IXP000.TMP\molebox.exe
触发规则:黑名单->2.1组:禁止从Temp文件夹运行程序->*\*temp*\*


2007-07-12 09:09:54    创建文件      操作:允许
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\IXP000.TMP\molebox.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\winllogon.exe
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:09:56    运行应用程序      操作:允许
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\IXP000.TMP\molebox.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\winllogon.exe
触发规则:所有程序规则->*


2007-07-12 09:09:56    创建文件      操作:允许
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\IXP000.TMP\molebox.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Deleteme.bat
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:10:04    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\winllogon.exe
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\SbieSvc
注册表名称:SandboxedServices
注册表数据:*E_WinServerName
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:10:04    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\winllogon.exe
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\IE_WinServerName
注册表名称:Type
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:10:04    修改文件      操作:允许
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\winllogon.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Deleteme.bat
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:10:05    结束/挂起进程      操作:允许
进程路径:C:\windows\system32\csrss.exe
目标进程:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\IXP000.TMP\molebox.exe
触发规则:黑名单->2.1组:禁止从Temp文件夹运行程序->*\*temp*\*


2007-07-12 09:10:05    修改注册表内容      操作:阻止
进程路径:D:\桌面\virus\5\123.exe
注册表路径:HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\RunOnce
注册表名称:wextract_cleanup0
触发规则:所有程序规则->系统自动运行->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*


2007-07-12 09:10:05    结束/挂起进程      操作:允许
进程路径:C:\windows\system32\csrss.exe
目标进程:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\winllogon.exe
触发规则:应用程序规则->自动创建规则->C:\windows\system32\csrss.exe

1.他會在C:\Documents and Settings\Hung  Jui Hung\Local Settings\Temp\IXP000.TMP\生成
   TMP4351$.TMP
   avp.exe
   molebox.exe
2.他會運行avp.exe
3.avp.exe會在C:\Documents and Settings\Hung  Jui Hung\Local Settings\Temp\生成
   9846453.bat
4.avp.exe會運行C:\windows\system32\cmd.exe
   /c C:\DOCUME~1\HUNGJU~1\LOCALS~1\Temp\9846453.bat
5.他會運行molebox.exe
6.molebox.exe會在C\windows\生成
   winllogon.exe
7.molebox.exe會運行C\windows\winllogon.exe
8.molebox.exe會在C\windows\生成
   Deleteme.bat
9.winllogon.exe會修改注册表内容
HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\SbieSvc
   SandboxedServices
   *E_WinServerName
HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\IE_WinServerName
   Type
10.csrss.exe結束molebox.exe
11.他會修改注册表内容
   HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\RunOnce
   wextract_cleanup0
12.csrss.exe結束winllogon.exe
a256886572008
发表于 2007-7-12 09:29:32 | 显示全部楼层
運行my.exe,發現下列行為,被EQ-Secure RC4攔截!
2007-07-12 09:25:48    创建文件      操作:允许
进程路径:D:\桌面\virus\5\my.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\IMEINPUTS.EXE
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:25:48    运行应用程序      操作:允许
进程路径:D:\桌面\virus\5\my.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\IMEINPUTS.EXE
触发规则:所有程序规则->*


2007-07-12 09:25:49    创建文件      操作:允许
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\IMEINPUTS.EXE
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\preupd.dll
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*

1.他會在C\windows\生成並運行
   IMEINPUTS.EXE
2.IMEINPUTS.EXE會在C\windows\生成
   preupd.dll
欠妳緈諨
发表于 2007-7-12 09:29:41 | 显示全部楼层
AVAST的报告让人晕倒

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a256886572008
发表于 2007-7-12 09:42:30 | 显示全部楼层
運行myself.exe,發現下列行為,被EQ-Secure RC4攔截!
2007-07-12 09:29:57    创建文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\inf
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:29:58    修改文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\inf
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:29:58    创建文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\mywinsys.ini
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:29:58    修改文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\mywinsys.ini
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:01    创建文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\D\myplayer.com
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:01    修改文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\mywinsys.ini
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:02    创建文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\AlxRes070711.exe
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:02    修改文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\mywinsys.ini
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:03    创建文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\inf\scrsys070711.scr
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:03    修改文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\mywinsys.ini
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:04    创建文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\winsys32_070711.dll
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:04    修改文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\mywinsys.ini
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:04    创建文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\inf\scrsys16_070711.dll
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:04    修改文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\mywinsys.ini
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:04    创建文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\winsys16_070711.dll
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:04    修改文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\mywinsys.ini
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:06    创建注册表值      操作:阻止
进程路径:D:\桌面\virus\5\myself.exe
注册表路径:HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\policies\Explorer\Run
注册表名称:Userinit
注册表数据:rundll32.exe C:\windows\system32\winsys16_070711.dll start
触发规则:所有程序规则->其他重要項->*\Software\Microsoft\Windows\Currentversion\Policies*


2007-07-12 09:30:06    修改文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\mywinsys.ini
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:11    创建文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\winsys32_070711.dll
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:12    修改文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\mywinsys.ini
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:12    修改文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\mywinsys.ini
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:16    修改其它进程内存      操作:阻止
进程路径:D:\桌面\virus\5\myself.exe
目标进程:C:\program files\internet explorer\iexplore.exe
触发规则:所有程序规则->系統程序->%ProgramFiles%\Internet Explorer\IEXPLORE.EXE


2007-07-12 09:30:19    修改注册表内容      操作:阻止
进程路径:D:\桌面\virus\5\myself.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor
注册表名称:AutoRun
注册表数据:d:\myplayer.com
触发规则:所有程序规则->自動運行->*\SOFTWARE\Microsoft\Command Processor*


2007-07-12 09:30:19    修改文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\mywinsys.ini
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:31    创建文件      操作:允许
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\myDelm.bat
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:30:36    运行应用程序      操作:阻止
进程路径:D:\桌面\virus\5\myself.exe
文件路径:C:\windows\system32\cmd.exe
命令行:/c c:\myDelm.bat
触发规则:黑名单->防卸规则->*\cmd.exe

1.他會在C\windows\生成並修改
   mywinsys.ini
2.他會在D\生成
   myplayer.com
3.他會在C\windows\system32\生成
   AlxRes070711.exe
   inf\scrsys070711.scr
   winsys32_070711.dll
   inf\scrsys16_070711.dll
   winsys16_070711.dll
4.他會创建注册表值
   HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\policies\Explorer\Run
   Userinit
   rundll32.exe C:\windows\system32\winsys16_070711.dll start
5.他會修改iexplore.exe的进程内存
6.他會修改注册表内容
   HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor
   AutoRun
   d:\myplayer.com
7.他會在C\生成
   myDelm.bat
8.他會運行C:\windows\system32\cmd.exe
   /c c:\myDelm.bat
taihuxian
发表于 2007-7-12 09:47:51 | 显示全部楼层

5个

BitDefender

This web page has been blocked by BitDefender Antivirus Real-time Protection!

The blocked web page included objects that were either infected or likely to be infected with a virus. Your system has NOT been infected.
http://www.bitdefender.com/vfind/?q=Generic.Malware.WBdld.C8F61614
http://www.bitdefender.com/vfind/?q=GenPack:Generic.Popwin.FB2A6B5E
http://www.bitdefender.com/vfind/?q=Generic.Onlinegames.5.F6DAE60B
http://www.bitdefender.com/vfind/?q=BehavesLike:Win32.ExplorerHijack
http://www.bitdefender.com/vfind/?q=Trojan.Muldrop.ARH

[ 本帖最后由 taihuxian 于 2007-7-12 17:32 编辑 ]
a256886572008
发表于 2007-7-12 10:03:21 | 显示全部楼层
運行par.ex,發現下列行為,被EQ-Secure RC4攔截!
2007-07-12 09:43:54    创建文件      操作:允许
进程路径:D:\桌面\virus\5\par.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:43:54    修改注册表内容      操作:阻止
进程路径:D:\桌面\virus\5\par.exe
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:DisplayName
注册表数据:E48BD478
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:54    修改注册表内容      操作:阻止
进程路径:D:\桌面\virus\5\par.exe
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:Description
注册表数据:FCC8F4BC
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:54    修改注册表内容      操作:阻止
进程路径:D:\桌面\virus\5\par.exe
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:ErrorControl
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:54    修改注册表内容      操作:阻止
进程路径:D:\桌面\virus\5\par.exe
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:ImagePath
注册表数据:C:\windows\system32\1DE145D4.EXE -k
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:54    修改注册表内容      操作:阻止
进程路径:D:\桌面\virus\5\par.exe
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:Start
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:54    修改注册表内容      操作:阻止
进程路径:D:\桌面\virus\5\par.exe
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:Type
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:55    修改文件      操作:允许
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:43:55    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:SbieControlCode
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:57    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:SbieControlCode
注册表数据:
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:57    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:SbieControlCode
注册表数据:衱
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:57    创建文件      操作:允许
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\FCC8F4BC.DLL
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:43:57    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:SbieControlCode
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:57    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:SbieControlCode
注册表数据:衲
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:58    创建文件      操作:允许
进程路径:D:\桌面\virus\5\par.exe
文件路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\delme.bat
触发规则:所有程序规则->保護安全軟體->C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\*


2007-07-12 09:43:58    运行应用程序      操作:阻止
进程路径:D:\桌面\virus\5\par.exe
文件路径:C:\windows\system32\cmd.exe
命令行:/c C:\windows\system32\delme.bat
触发规则:黑名单->防卸规则->*\cmd.exe


2007-07-12 09:43:58    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:SbieProcessId
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:58    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:SbieCurrentState
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:58    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:SbieControlsAccepted
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:58    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:SbieWin32ExitCode
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:58    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:SbieServiceSpecificExitCode
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:58    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:SbieCheckPoint
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services


2007-07-12 09:43:59    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\Hung  Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\system32\1DE145D4.EXE
注册表路径:HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
注册表名称:SbieWaitHint
触发规则:所有程序规则->2.1.2组:保护系统服务和驱动,禁止更改用户权限->*\SYSTEM\CurrentControlSet*\Services

1.他會在C\windows\system32\生成
   1DE145D4.EXE
2.他會修改注册表内容
HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
   DisplayName
   E48BD478
HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
   Description
   FCC8F4BC
HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
   ErrorControl
HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
   ImagePath
   C:\windows\system32\1DE145D4.EXE -k
HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
   Start
HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
   Type
3.1DE145D4.EXE會修改自己
4.1DE145D4.EXE會修改注册表内容
HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
   SbieControlCode
HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
   SbieControlCode
   衲
5.1DE145D4.EXE會在C\windows\system32\生成
   FCC8F4BC.DLL
6.他會在C\windows\system32\生成
   delme.bat
7.他會運行C:\windows\system32\cmd.exe
   /c C:\windows\system32\delme.bat
8.1DE145D4.EXE會修改注册表内容
HKEY_CURRENT_USER\machine\SYSTEM\CurrentControlSet\Services\E48BD478
   SbieProcessId
   SbieCurrentState
   SbieControlsAccepted
   SbieWin32ExitCode
   SbieServiceSpecificExitCode
   SbieCheckPoint
   SbieWaitHint
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-2 13:27 , Processed in 0.129055 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表