查看: 2325|回复: 10
收起左侧

[金山] 乱七八糟测试

[复制链接]
qq592019174
发表于 2012-4-22 19:46:19 | 显示全部楼层 |阅读模式
这个测试不正式
仅供娱乐

本帖最后由 qq592019174 于 2012-4-22 19:42 编辑


老规矩
1 测试环境
windows xp sp3
内存 512 mb
金山毒霸版本 2012 sp3.9

  
2 扫描测试
成功拦截
3单击测试
成功拦截
  

3 先中毒,在测试
这点我觉得毒霸没做得很好
      
我说下过程
1 中毒了
我启动毒霸
扫描出300+
处理完成
弹出什么黑客远程控制
点击阻止
重要的是在处理过程中弹出了20+网页:男淫的问题女人来解决的垃圾广告
这点很烦人

还有几个程序没处理完
  
除了这个之外,还有几个,我就不一一说明了
更有意思的事   

这个。。。。。。。xxoo

行为记录
2012-4-22 18:48:07        c:\windows\system32\svchost.exe        访问网络        UDP [本机 : 68 (bootpc)] ->  [192.168.96.254 : 67 (bootps)]        允许        [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]        
2012-4-22 18:48:09        c:\windows\qedie\conime.exe        创建文件        C:\WINDOWS\Qedir\dvtmppjk.exe        允许        [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe        
2012-4-22 18:48:10        c:\windows\qedie\conime.exe        创建新进程        c:\windows\qedir\dvtmppjk.exe        允许        [应用程序]*        命令行: C:\WINDOWS\Qedir\dvtmppjk.exe
2012-4-22 18:48:11        c:\windows\qedie\conime.exe        创建文件        C:\WINDOWS\Qedir\mskcksnz.exe        允许        [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe        
2012-4-22 18:48:12        c:\windows\qedie\conime.exe        创建新进程        c:\windows\qedir\mskcksnz.exe        允许        [应用程序]*        命令行: C:\WINDOWS\Qedir\mskcksnz.exe
2012-4-22 18:48:12        c:\windows\qedir\mskcksnz.exe        删除文件        C:\WINDOWS\QQSAFER.exe        允许        [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe        
2012-4-22 18:48:12        c:\windows\qedir\dvtmppjk.exe        创建新进程        c:\windows\kvjfnlbosr        允许        [应用程序]*        命令行: C:\WINDOWS\Qedir\dvtmppjk.exe a -sc:\windows\qedir\dvtmppjk.exe
2012-4-22 18:48:13        c:\windows\kvjfnlbosr        删除文件        C:\WINDOWS\Qedir\dvtmppjk.exe        允许        [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe        
2012-4-22 18:48:13        c:\windows\qedie\conime.exe        创建文件        C:\WINDOWS\Qedir\wpaagmqf.exe        允许        [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe        
2012-4-22 18:48:13        c:\windows\qedir\mskcksnz.exe        安装驱动程序或服务        C:\WINDOWS\QQSAFER.exe        允许        [应用程序]*        
2012-4-22 18:48:14        c:\windows\qedie\conime.exe        创建新进程        c:\windows\qedir\wpaagmqf.exe        允许        [应用程序]*        命令行: C:\WINDOWS\Qedir\wpaagmqf.exe
2012-4-22 18:48:14        c:\windows\qedir\wpaagmqf.exe        创建文件        C:\$temp$        允许        [文件]?:\        
2012-4-22 18:48:14        c:\windows\qedir\wpaagmqf.exe        删除文件        C:\Program Files\Common Files\Microsoft Shared\MSInfo\iejore.exe        允许        [文件组]所有执行文件 -> [文件]*; *.exe        
2012-4-22 18:48:14        c:\windows\qedir\mskcksnz.exe        创建新进程        c:\windows\qqsafer.exe        允许        [应用程序]*        命令行: C:\WINDOWS\QQSAFER.exe
2012-4-22 18:48:14        c:\windows\qedir\mskcksnz.exe        创建文件        C:\WINDOWS\Deleteme.bat        允许        [文件组]所有执行文件 -> [文件]*; *.bat        
2012-4-22 18:48:15        c:\windows\qedir\mskcksnz.exe        创建新进程        c:\windows\system32\cmd.exe        允许        [应用程序]*        命令行: cmd /c C:\WINDOWS\Deleteme.bat
2012-4-22 18:48:15        c:\windows\kvjfnlbosr        使用配置单元文件替换注册表项        HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Messenger\Parameters        允许        [应用程序]*        配置单元: C:\Documents and Settings\Administrator\桌面\phqhvrgbx
2012-4-22 18:48:15        c:\windows\qedie\conime.exe        创建文件        C:\WINDOWS\Qedir\gnzycoml.exe        允许        [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe        
2012-4-22 18:48:15        c:\windows\system32\cmd.exe        删除文件        C:\WINDOWS\Qedir\mskcksnz.exe        允许        [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe        
2012-4-22 18:48:15        c:\windows\qedie\conime.exe        创建新进程        c:\windows\qedir\gnzycoml.exe        允许        [应用程序]*        命令行: C:\WINDOWS\Qedir\gnzycoml.exe
2012-4-22 18:48:16        c:\windows\qedir\gnzycoml.exe        修改文件        C:\WINDOWS\system32\tccj.dll        允许        [文件组]系统执行文件 -> [文件]c:\windows\*; *.dll        
2012-4-22 18:48:17        c:\windows\qedie\conime.exe        创建文件        C:\WINDOWS\Qedir\navjfpwg.exe        允许        [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe        
2012-4-22 18:48:17        c:\windows\qedie\conime.exe        创建新进程        c:\windows\qedir\navjfpwg.exe        允许        [应用程序]*        命令行: C:\WINDOWS\Qedir\navjfpwg.exe
2012-4-22 18:48:18        c:\windows\qedir\navjfpwg.exe        创建文件        C:\WINDOWS\system32\drivers\etc\__tmp_rar_sfx_access_check_943484        允许        [文件组]系统关键文件 -> [文件]c:\windows\system32\drivers\etc        
2012-4-22 18:48:18        c:\windows\qedir\navjfpwg.exe        修改文件        C:\WINDOWS\system32\drivers\etc\hosts        允许        [文件组]系统关键文件 -> [文件]c:\windows\system32\drivers\etc        
2012-4-22 18:48:18        c:\windows\qedir\gnzycoml.exe        安装驱动程序或服务        %SystemRoot%\System32\svchost.exe -k krnlsrvc        允许        [应用程序]*        
2012-4-22 18:48:19        c:\windows\qedie\conime.exe        创建文件        C:\WINDOWS\Qedir\wxmhbkav.exe        允许        [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe        
2012-4-22 18:48:19        c:\windows\qedie\conime.exe        创建新进程        c:\windows\qedir\wxmhbkav.exe        允许        [应用程序]*        命令行: C:\WINDOWS\Qedir\wxmhbkav.exe
2012-4-22 18:48:20        c:\windows\qedir\wxmhbkav.exe        修改注册表值        HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Startup        允许        [注册表组]系统设置 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\explorer\Shell Folders; *Startup        值: C:\Documents and Settings\Administrator\「开始」菜单\程序\启动
2012-4-22 18:48:20        c:\windows\qedir\gnzycoml.exe        修改注册表值        HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LYTC\Parameters\ServiceDLL        允许        [注册表组]自动运行程序所在位置 -> [注册表]HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\*; ServiceDll        值: %SystemRoot%\system32\tccj.dll
2012-4-22 18:48:20        c:\windows\qedir\wxmhbkav.exe        修改注册表值        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Common Startup        允许        [注册表组]系统设置 -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\explorer\Shell Folders; *Startup        值: C:\Documents and Settings\All Users\「开始」菜单\程序\启动
2012-4-22 18:48:20        c:\windows\qedir\gnzycoml.exe        修改注册表值        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost\krnlsrvc        允许        [注册表组]系统设置 -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost        值: LYTC
2012-4-22 18:48:20        c:\windows\qedir\wxmhbkav.exe        创建文件        C:\WINDOWS\system32\pagefile.exe        允许        [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe        
2012-4-22 18:48:20        c:\windows\qedie\conime.exe        创建文件        C:\WINDOWS\Qedir\gucfwmvb.exe        允许        [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe        
2012-4-22 18:48:21        c:\windows\qedir\wxmhbkav.exe        创建文件        C:\WINDOWS\system32\w3wp.exe        允许        [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe        
2012-4-22 18:48:21        c:\windows\qedir\wxmhbkav.exe        创建新进程        c:\windows\system32\cmd.exe        允许        [应用程序]*        命令行: C:\WINDOWS\system32\cmd.exe /c del "C:\WINDOWS\Qedir\wxmhbkav.exe"
2012-4-22 18:48:21        c:\windows\system32\cmd.exe        删除文件        C:\WINDOWS\Qedir\wxmhbkav.exe        允许        [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe        
2012-4-22 18:48:22        c:\windows\qedir\gnzycoml.exe        创建文件        C:\Documents and Settings\Administrator\桌面\DelMe.bat        允许        [文件组]所有执行文件 -> [文件]*; *.bat        
2012-4-22 18:48:22        c:\windows\qedie\conime.exe        创建新进程        c:\windows\qedir\gucfwmvb.exe        允许        [应用程序]*        命令行: C:\WINDOWS\Qedir\gucfwmvb.exe
2012-4-22 18:48:22        c:\windows\qedir\gnzycoml.exe        创建新进程        c:\windows\system32\cmd.exe        允许        [应用程序]*        命令行: cmd /c DelMe.bat
2012-4-22 18:48:22        c:\windows\system32\cmd.exe        删除文件        C:\WINDOWS\Qedir\gnzycoml.exe        允许        [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe        
2012-4-22 18:48:24        c:\windows\qedir\gucfwmvb.exe        删除文件        C:\Program Files\SddSUpdate\SddSUpdate.exe        允许        [文件组]所有执行文件 -> [文件]*; *.exe        
2012-4-22 18:48:25        c:\windows\qedir\gucfwmvb.exe        删除文件        C:\Program Files\SddSUpdate\sddutils.dll        允许        [文件组]所有执行文件 -> [文件]*; *.dll        
2012-4-22 18:48:28        c:\windows\qedir\gucfwmvb.exe        安装驱动程序或服务        C:\Program Files\SddSUpdate\SddSUpdate.exe        允许        [应用程序]*        

仅仅是测试完
不过金山处理后

亮点
6Zn
发表于 2012-4-22 21:05:48 | 显示全部楼层
最后处理完还有问题吗?
nofriend
发表于 2012-4-22 21:08:25 | 显示全部楼层
请问楼主,用什么软件进行行为监视?谢谢
qq592019174
 楼主| 发表于 2012-4-22 21:47:55 | 显示全部楼层
6Zn 发表于 2012-4-22 21:05
最后处理完还有问题吗?

对的,有几个可执行文件没删除
浏览器框框有广告
见图
qq592019174
 楼主| 发表于 2012-4-22 21:49:42 | 显示全部楼层
nofriend 发表于 2012-4-22 21:08
请问楼主,用什么软件进行行为监视?谢谢

md
这里
Malware Defender
happywangxl
发表于 2012-4-22 21:57:59 | 显示全部楼层
支持下测试。
897414566
发表于 2012-4-22 22:18:47 | 显示全部楼层
这一大堆的日志都是MD的吗
qq592019174
 楼主| 发表于 2012-4-23 09:09:55 来自手机 | 显示全部楼层
897414566 发表于 2012-4-22 22:18 这一大堆的日志都是MD的吗

恩,都是
6Zn
发表于 2012-4-23 12:50:03 | 显示全部楼层
qq592019174 发表于 2012-4-22 21:47
对的,有几个可执行文件没删除
浏览器框框有广告
见图

那就还是有缺陷
qwe12301
发表于 2012-4-23 15:40:21 | 显示全部楼层
这个测试,据郑伟所测试可以修复的。
http://bbs.duba.net/forum.php?mo ... 666&pid=7457140
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-20 03:53 , Processed in 0.118449 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表