楼主: guidanba
收起左侧

[病毒样本] 盗号木马(六)

  [复制链接]
guidanba
 楼主| 发表于 2012-3-21 21:58:00 | 显示全部楼层
倾枫锝渔♂ 发表于 2012-3-21 21:55
谁哇~~盗什么的 qq?

你不看主楼吗?,游戏号啊
倾枫锝渔♂
发表于 2012-3-21 22:00:41 | 显示全部楼层
guidanba 发表于 2012-3-21 21:58
你不看主楼吗?,游戏号啊

我们这些都是奔着样本来的 乃懂的~~~
Nocria
发表于 2012-3-21 22:04:34 | 显示全部楼层
倾枫锝渔♂ 发表于 2012-3-21 21:54
或许衍生的exe有随机命名的功能?
哇 这个犀利~~

这还真是奇怪了
已上报
yhjtj
发表于 2012-3-21 22:16:19 | 显示全部楼层
本帖最后由 yhjtj 于 2012-3-21 22:18 编辑

2012-3-21 22:02:17    创建新进程    阻止
进程: c:\documents and settings\administrator.china-3d80b4853\桌面\wporymve9cohu.exe
目标: c:\windows\system32\rundll32.exe
命令行: "C:\windows\system32\rundll32.exe" "C:\5215968.jpg" Capture
规则: [应用程序组]『询问』病毒测试


2012-3-21 22:07:39    创建新进程    允许
进程: c:\windows.0\explorer.exe
目标: c:\documents and settings\administrator.china-3d80b4853\桌面\wporymve9cohu.exe
命令行: "C:\Documents and Settings\Administrator.CHINA-3D80B4853\桌面\wPorYmve9cOHU.exe"
规则: [应用程序]c:\windows.0\explorer.exe -> [子应用程序]『询问』病毒测试 -> [应用程序]c:\documents and settings\administrator.china-3d80b4853\桌面\wporymve9cohu.exe

2012-3-21 22:07:43    修改文件    允许
进程: c:\documents and settings\administrator.china-3d80b4853\桌面\wporymve9cohu.exe
目标: C:\.jpg
规则: [应用程序组]『询问』病毒测试 -> [文件组]保护根目录

2012-3-21 22:08:17    修改文件    允许
进程: c:\documents and settings\administrator.china-3d80b4853\桌面\wporymve9cohu.exe
目标: \Device\NamedPipe\wkssvc
规则: [应用程序组]『询问』病毒测试 -> [文件]*


2012-3-21 22:08:28    修改文件 (2)    允许
进程: c:\documents and settings\administrator.china-3d80b4853\桌面\wporymve9cohu.exe
目标: \Device\NamedPipe\lsarpc
规则: [应用程序组]『询问』病毒测试 -> [文件]*





2012-3-21 22:08:32    创建新进程    允许(打开一个游戏图片)
进程: c:\documents and settings\administrator.china-3d80b4853\桌面\wporymve9cohu.exe
目标: c:\windows.0\system32\rundll32.exe
命令行: "rundll32.exe" C:\WINDOWS.0\system32\shimgvw.dll,ImageView_Fullscreen C:\.jpg
规则: [应用程序组]『询问』病毒测试

2012-3-21 22:08:50    创建文件    允许
进程: c:\documents and settings\administrator.china-3d80b4853\桌面\wporymve9cohu.exe
目标: C:\5763781.jpg
规则: [应用程序组]『询问』病毒测试 -> [文件组]保护根目录

2012-3-21 22:09:06    创建文件    允许
进程: c:\documents and settings\administrator.china-3d80b4853\桌面\wporymve9cohu.exe
目标: C:\RCX15.tmp
规则: [应用程序组]『询问』病毒测试 -> [文件组]保护根目录

2012-3-21 22:09:07    修改文件    允许
进程: c:\documents and settings\administrator.china-3d80b4853\桌面\wporymve9cohu.exe
目标: C:\RCX15.tmp
规则: [应用程序组]『询问』病毒测试 -> [文件组]保护根目录

2012-3-21 22:09:20    删除文件    阻止
进程: c:\documents and settings\administrator.china-3d80b4853\桌面\wporymve9cohu.exe
目标: C:\5763781.jpg
规则: [应用程序组]『询问』病毒测试 -> [文件组]保护根目录

2012-3-21 22:09:22    修改文件    允许
进程: c:\documents and settings\administrator.china-3d80b4853\桌面\wporymve9cohu.exe
目标: C:\RCX15.tmp
规则: [应用程序组]『询问』病毒测试 -> [文件组]保护根目录

2012-3-21 22:09:25    创建文件    允许
进程: c:\documents and settings\administrator.china-3d80b4853\桌面\wporymve9cohu.exe
目标: C:\5763781.jpg
规则: [应用程序组]『询问』病毒测试 -> [文件组]保护根目录



2012-3-21 22:09:46    创建新进程    允许
进程: c:\documents and settings\administrator.china-3d80b4853\桌面\wporymve9cohu.exe
目标: c:\windows\system32\rundll32.exe
命令行: "C:\windows\system32\rundll32.exe" "C:\5763781.jpg" Capture
规则: [应用程序组]『询问』病毒测试

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
yhjtj
发表于 2012-3-21 22:17:11 | 显示全部楼层
倾枫锝渔♂ 发表于 2012-3-21 21:47
看17L  有衍生物生成的 看来毛豆的在线沙盘没察觉到?还是环境不同?

也许反沙盘
倾枫锝渔♂
发表于 2012-3-21 22:18:52 | 显示全部楼层
yhjtj 发表于 2012-3-21 22:17
也许反沙盘

没有反沙盘  我就是在沙盘里运行的~
迷惘的执著
发表于 2012-3-21 22:24:10 | 显示全部楼层
金山报安全

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
yhjtj
发表于 2012-3-21 22:25:19 | 显示全部楼层
本帖最后由 yhjtj 于 2012-3-21 22:29 编辑
倾枫锝渔♂ 发表于 2012-3-21 22:18
没有反沙盘  我就是在沙盘里运行的~


我用ssf测试,打开是一个类似记事本的程序,没有其他动作
用md测试全是病毒动作,打开的是一个游戏图片
估计这个木马能在一些程序下探测到沙盘或虚拟机,一些程序环境下探测不到,于是就原形毕露了!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
yhjtj
发表于 2012-3-21 22:26:08 | 显示全部楼层
倾枫锝渔♂ 发表于 2012-3-21 22:18
没有反沙盘  我就是在沙盘里运行的~

估计是反comodo的在线沙盘
迷惘的执著
发表于 2012-3-21 22:27:02 | 显示全部楼层
诺顿 kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-21 01:58 , Processed in 0.096411 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表