楼主: dongwenqi
收起左侧

[病毒样本] 全过杀软,盗号木马

  [复制链接]
郑伟用户
发表于 2011-12-26 16:20:03 | 显示全部楼层
本帖最后由 郑伟用户 于 2011-12-26 16:20 编辑
wuyongliang 发表于 2011-12-26 16:17
很多都杯具  都上报  很多才报的


倾枫锝渔♂
发表于 2011-12-26 16:20:24 | 显示全部楼层
wuyongliang 发表于 2011-12-26 16:03
可能吧 ,  你实机运行了   发现什么行为了

确实是病毒的~~~

卡巴 已经回了
Hello,

##.exe_

No malicious code was found in this file.

#.cab - Trojan-PSW.Win32.QQPass.aqst

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

Regards,Heming Hou
Virus Analyst,VirusLab China
郑伟用户
发表于 2011-12-26 16:28:31 | 显示全部楼层
liulangzhecgr 发表于 2011-12-26 15:21
运行后:有点儿怪怪...

我这里顺利出现假登录窗口
ELOHIM
发表于 2011-12-26 16:31:00 | 显示全部楼层
郑伟用户 发表于 2011-12-26 16:28
我这里顺利出现假登录窗口

抓图啦。。。让我也看看假登录窗口是什么样的?
xlmysjz
发表于 2011-12-26 16:34:07 | 显示全部楼层
过这么多杀软,这病毒够牛的。
郑伟用户
发表于 2011-12-26 16:36:16 | 显示全部楼层
accp.taotao 发表于 2011-12-26 16:31
抓图啦。。。让我也看看假登录窗口是什么样的?

满足你

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
liulangzhecgr
发表于 2011-12-26 16:44:57 | 显示全部楼层
郑伟用户 发表于 2011-12-26 16:28
我这里顺利出现假登录窗口

我的机子出现问题?!

刚才重新运行:





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
丶鍇児、
发表于 2011-12-26 16:46:03 | 显示全部楼层
红伞miss   上报!~~
郑伟用户
发表于 2011-12-26 16:53:41 | 显示全部楼层
本帖最后由 郑伟用户 于 2011-12-26 16:55 编辑
liulangzhecgr 发表于 2011-12-26 16:44
我的机子出现问题?!

刚才重新运行:


不是机子出问题,我用MD也是你这种现象

我设置QQ自动登录

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
liulangzhecgr + 1 感谢解答: )

查看全部评分

liulangzhecgr
发表于 2011-12-26 16:55:19 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2011-12-26 17:02 编辑





-----------------------------------------------
这是md跟踪过程的日志...(没有编辑日志)

2011-12-26 16:37:11    创建新进程    允许
进程: c:\windows\explorer.exe
目标: e:\downloads\资料(1)\资料.exe
命令行: "E:\downloads\资料(1)\资料.exe"
规则: [应用程序]*

2011-12-26 16:37:19    修改文件    允许
进程: e:\downloads\资料(1)\资料.exe
目标: E:\downloads\资料(1)\な.cab
规则: [应用程序]* -> [文件]*

2011-12-26 16:37:24    结束其他进程    允许
进程: e:\downloads\资料(1)\资料.exe
目标: d:\program files\tencent\qq\bin\qq.exe
规则: [应用程序]*

2011-12-26 16:38:08    向其他进程发送消息    允许
进程: e:\downloads\资料(1)\资料.exe
目标: d:\program files\tencent\qq\bin\qq.exe
消息: WM_GETTEXT
规则: [应用程序]*

2011-12-26 16:48:02    向其他进程发送消息    允许
进程: e:\downloads\资料(1)\资料.exe
目标: d:\program files\tencent\qq\bin\qq.exe
消息: WM_SETTEXT
规则: [应用程序]*

2011-12-26 16:48:12    底层键盘操作    允许
进程: e:\downloads\资料(1)\资料.exe
规则: [应用程序]*

2011-12-26 16:48:14    底层键盘操作    允许
进程: e:\downloads\资料(1)\资料.exe
规则: [应用程序]*

2011-12-26 16:48:17    底层键盘操作    允许
进程: e:\downloads\资料(1)\资料.exe
规则: [应用程序]*

2011-12-26 16:48:26    底层键盘操作    允许
进程: e:\downloads\资料(1)\资料.exe
规则: [应用程序]*

2011-12-26 16:48:30    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Cache
值: C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files
规则: [应用程序]* -> [注册表]*

2011-12-26 16:48:33    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Cookies
值: C:\Documents and Settings\Administrator\Cookies
规则: [应用程序]* -> [注册表]*

2011-12-26 16:48:37    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\History
值: C:\Documents and Settings\Administrator\Local Settings\History
规则: [应用程序]* -> [注册表]*

2011-12-26 16:48:42    修改文件    允许
进程: e:\downloads\资料(1)\资料.exe
目标: \Device\NamedPipe\lsarpc
规则: [应用程序]* -> [文件]*

2011-12-26 16:48:43    修改文件    允许
进程: e:\downloads\资料(1)\资料.exe
目标: \Device\NamedPipe\ROUTER
规则: [应用程序]* -> [文件]*

2011-12-26 16:48:44    修改文件    允许
进程: e:\downloads\资料(1)\资料.exe
目标: \Device\NamedPipe\lsarpc
规则: [应用程序]* -> [文件]*

2011-12-26 16:48:46    修改文件    允许
进程: e:\downloads\资料(1)\资料.exe
目标: \Device\NamedPipe\lsarpc
规则: [应用程序]* -> [文件]*

2011-12-26 16:48:47    修改文件    允许
进程: e:\downloads\资料(1)\资料.exe
目标: \Device\NamedPipe\ROUTER
规则: [应用程序]* -> [文件]*

2011-12-26 16:48:48    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Common AppData
值: C:\Documents and Settings\All Users\Application Data
规则: [应用程序]* -> [注册表]*

2011-12-26 16:48:52    修改文件    允许
进程: e:\downloads\资料(1)\资料.exe
目标: \Device\NamedPipe\lsarpc
规则: [应用程序]* -> [文件]*

2011-12-26 16:48:54    修改文件    允许
进程: e:\downloads\资料(1)\资料.exe
目标: \Device\NamedPipe\lsarpc
规则: [应用程序]* -> [文件]*

2011-12-26 16:48:55    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\AppData
值: C:\Documents and Settings\Administrator\Application Data
规则: [应用程序]* -> [注册表]*

2011-12-26 16:48:57    修改文件    允许
进程: e:\downloads\资料(1)\资料.exe
目标: \Device\NamedPipe\lsarpc
规则: [应用程序]* -> [文件]*

2011-12-26 16:48:59    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable
值: 0x00000000(0)
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:00    删除注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:01    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyOverride
值: <local>
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:03    删除注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\AutoConfigURL
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:05    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\SavedLegacySettings
值: 46 00 00 00 83 00 00 00 01 00 00 00 00 00 00 00 07 00 00 00 3c 6c 6f 63 61 6c 3e 00 00 00 00 04 00 00 00 00 00 00 00 00 ce 4d b5 91 bf cc 01 01 00 00 00 c0 a8 00 70 00 00 00 00 00 00 00 00 01 00 00 00 02 00 00 00 c0 a8 00 70 00 00 00 00 00 00 00 00 00 00 00 00 06 00 00 00 00 00 00 00 03 00 00 00 00 00 00 00 04 00 00 00 00 00 00 00 07 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:09    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\ProxyBypass
值: 0x00000001(1)
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:10    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\IntranetName
值: 0x00000001(1)
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:11    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\UNCAsIntranet
值: 0x00000001(1)
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:13    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\AutoDetect
值: 0x00000001(1)
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:14    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\ProxyBypass
值: 0x00000001(1)
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:15    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\IntranetName
值: 0x00000001(1)
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:16    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\UNCAsIntranet
值: 0x00000001(1)
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:17    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\AutoDetect
值: 0x00000001(1)
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:18    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable
值: 0x00000000(0)
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:19    删除注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:20    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyOverride
值: <local>
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:21    删除注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\AutoConfigURL
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:22    修改注册表值    允许
进程: e:\downloads\资料(1)\资料.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\SavedLegacySettings
值: 46 00 00 00 84 00 00 00 01 00 00 00 00 00 00 00 07 00 00 00 3c 6c 6f 63 61 6c 3e 00 00 00 00 04 00 00 00 00 00 00 00 00 ce 4d b5 91 bf cc 01 01 00 00 00 c0 a8 00 70 00 00 00 00 00 00 00 00 01 00 00 00 02 00 00 00 c0 a8 00 70 00 00 00 00 00 00 00 00 00 00 00 00 06 00 00 00 00 00 00 00 03 00 00 00 00 00 00 00 04 00 00 00 00 00 00 00 07 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
规则: [应用程序]* -> [注册表]*

2011-12-26 16:49:26    访问网络    允许
进程: e:\downloads\资料(1)\资料.exe
目标: TCP [本机 : 1236] ->  [173.252.194.254 : 80 (http)]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-12-26 16:49:43    向其他进程发送消息    允许
进程: e:\downloads\资料(1)\资料.exe
目标: d:\program files\tencent\qq\bin\qq.exe
消息: WM_CLOSE
规则: [应用程序]*

2011-12-26 16:50:20    向其他进程发送消息    允许
进程: e:\downloads\资料(1)\资料.exe
目标: d:\program files\tencent\qq\bin\qq.exe
消息: WM_GETTEXT
规则: [应用程序]*

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-29 10:56 , Processed in 0.087262 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表