查看: 3344|回复: 18
收起左侧

[病毒样本] INC.exe

[复制链接]
jayavira
发表于 2011-10-18 15:24:47 | 显示全部楼层 |阅读模式
http://camas.comodo.com/cgi-bin/ ... f54f5642a7c222ec315

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
C.C.
发表于 2011-10-18 15:27:53 | 显示全部楼层
360下载保镖KILL

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
小墙头
发表于 2011-10-18 15:30:35 | 显示全部楼层




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
dalianjhc1986
发表于 2011-10-18 15:31:38 | 显示全部楼层
eset云报可疑  一周前发现该文件
上报
secowl
发表于 2011-10-18 15:41:34 | 显示全部楼层
File signature: UPX -> www.upx.sourceforge.net [Overlay]
Created process: (null),C:\Windows\system32\instsrv OracleInstManager C:\Windows\system32\srvany.exe,C:\Windows\System32
Created process: (null),C:\Windows\system32\reg.exe add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\OracleInstManager /v Type /t REG_DWORD /d 272 /f,C:\Windows\System32
Created process: (null),C:\Windows\system32\reg.exe add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\OracleInstManager\Parameters /v Application /t REG_SZ /d C:\windows\system32\MSInstallMgr.exe /f,C:\Windows\System32
Created process: (null),sc config OracleInstManager type= auto,C:\Windows\System32
Created process: (null),sc delete OracleInstManager,C:\Windows\System32
Created process: (null),sc start OracleInstManager,C:\Windows\System32
Created process: (null),sc stop OracleInstManager,C:\Windows\System32
Defined file type copied to Windows folder: C:\windows\system32\instsrv.exe
Defined file type copied to Windows folder: C:\windows\system32\MSInstallMgr.exe
Defined file type copied to Windows folder: C:\windows\system32\srvany.exe
Defined registry AutoStart location added or modified: machine\System\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5 = created registry key
Defined registry AutoStart location added or modified: machine\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9 = created registry key
zckey
发表于 2011-10-18 15:59:54 | 显示全部楼层
微点miss,已上报
hddu
发表于 2011-10-18 16:11:45 | 显示全部楼层
2011-10-18 16:05:40    创建文件      操作:允许
进程路径:F:\virus\INC\INC.exe
文件路径:C:\windows\system32\srvany.exe
触发规则:所有程序规则->WINDOWS文件设置->%windir%\system32\*.exe


2011-10-18 16:05:40    修改文件      操作:阻止
进程路径:F:\virus\INC\INC.exe
文件路径:C:\windows\system32\srvany.exe
触发规则:所有程序规则->WINDOWS文件设置->%windir%\system32\*.exe


2011-10-18 16:05:40    创建文件      操作:允许
进程路径:F:\virus\INC\INC.exe
文件路径:C:\windows\system32\instsrv.exe
触发规则:所有程序规则->WINDOWS文件设置->%windir%\system32\*.exe


2011-10-18 16:05:40    修改文件      操作:阻止
进程路径:F:\virus\INC\INC.exe
文件路径:C:\windows\system32\instsrv.exe
触发规则:所有程序规则->WINDOWS文件设置->%windir%\system32\*.exe


2011-10-18 16:05:41    运行应用程序      操作:阻止
进程路径:F:\virus\INC\INC.exe
文件路径:C:\WINDOWS\system32\sc.exe
命令行:stop OracleInstManager
触发规则:所有程序规则->系统程序设置->%windir%\system32\sc.exe


2011-10-18 16:05:41    运行应用程序      操作:允许
进程路径:F:\virus\INC\INC.exe
文件路径:C:\WINDOWS\system32\sc.exe
命令行:delete OracleInstManager
触发规则:应用程序规则->程序->?:\*


2011-10-18 16:05:41    创建文件      操作:允许
进程路径:F:\virus\INC\INC.exe
文件路径:C:\windows\system32\MSInstallMgr.exe
触发规则:所有程序规则->WINDOWS文件设置->%windir%\system32\*.exe


2011-10-18 16:05:41    修改文件      操作:阻止
进程路径:F:\virus\INC\INC.exe
文件路径:C:\windows\system32\MSInstallMgr.exe
触发规则:所有程序规则->WINDOWS文件设置->%windir%\system32\*.exe


2011-10-18 16:05:41    运行应用程序      操作:允许
进程路径:F:\virus\INC\INC.exe
文件路径:C:\WINDOWS\system32\instsrv.exe
命令行:OracleInstManager C:\Windows\system32\srvany.exe
触发规则:应用程序规则->程序->?:\*


2011-10-18 16:05:42    访问服务管理器      操作:阻止
进程路径:C:\WINDOWS\system32\instsrv.exe

触发规则:应用程序规则->访问服务管理器->%windir%\*


2011-10-18 16:05:42    运行应用程序      操作:阻止
进程路径:F:\virus\INC\INC.exe
文件路径:C:\WINDOWS\system32\reg.exe
命令行:add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\OracleInstManager\Parameters /v Application /t REG_SZ /d C:\windows\system32\MSInstallMgr.exe /f
触发规则:所有程序规则->系统程序设置->*\reg.exe


2011-10-18 16:05:42    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\reg.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\OracleInstManager\Parameters
注册表名称:[Key]
触发规则:所有程序规则->服务_普通模式->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*


2011-10-18 16:05:42    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\reg.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\OracleInstManager\Parameters
注册表名称:[Key]
触发规则:所有程序规则->服务_普通模式->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*


2011-10-18 16:05:42    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\reg.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\OracleInstManager\Parameters
注册表名称:[Key]
触发规则:所有程序规则->服务_普通模式->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*


2011-10-18 16:05:42    运行应用程序      操作:阻止
进程路径:F:\virus\INC\INC.exe
文件路径:C:\WINDOWS\system32\reg.exe
命令行:add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\OracleInstManager /v Type /t REG_DWORD /d 272 /f
触发规则:所有程序规则->系统程序设置->*\reg.exe


2011-10-18 16:05:43    运行应用程序      操作:允许
进程路径:F:\virus\INC\INC.exe
文件路径:C:\WINDOWS\system32\sc.exe
命令行:config OracleInstManager type= auto
触发规则:应用程序规则->程序->?:\*


2011-10-18 16:05:43    运行应用程序      操作:阻止
进程路径:F:\virus\INC\INC.exe
文件路径:C:\WINDOWS\system32\sc.exe
命令行:start OracleInstManager
触发规则:所有程序规则->系统程序设置->%windir%\system32\sc.exe


liulangzhecgr
发表于 2011-10-18 16:24:29 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
cqoper
发表于 2011-10-18 16:38:24 | 显示全部楼层
hddu 发表于 2011-10-18 16:11
2011-10-18 16:05:40    创建文件      操作:允许
进程路径:F:\virus\INC\INC.exe
文件路径:C:\windows\s ...

请问这个是用的什么探测出来的规则用的什么软件。求方法
ADSLgg
发表于 2011-10-18 16:49:44 | 显示全部楼层
红伞kill,,TR
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-8-21 23:21 , Processed in 0.118257 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表