楼主: 小v可
收起左侧

[病毒样本] 高质量 过大部分杀软扫描 卡巴360均被过扫描

  [复制链接]
noahgong
发表于 2012-5-10 18:46:12 | 显示全部楼层
基本信息
文件名称:Label_Parcel_ID5814-45US.exe
文件哈希:2354de45bc7cdd03cedb99842db886cd
文件大小:33280字节
创建时间:2012-05-10 15:36:27
文件类型:EXE
PEID信息:UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo
其他行为监控
行为描述:拷贝自身到其他目录
附加信息:
%USERPROFILE%\Local Settings\Application Data\urlmon.exe
文件操作监控
操作       
新增        2354de45bc7cdd03cedb99842db886cd        33280        %USERPROFILE%\Local Settings\Appli...
进程操作监控
创建进程:无
启动参数:svchost.exe
网络监控
网络操作
【访问网址】http://aboutnorth2012.ru/smith/i ... amp;group=26.04....
【访问网址】http://bing.com/afyu/index.php?r ... 6.04.2012b&d...
【访问网址】http://fb.com/dwrgh/index.php?r= ... .04.2012b&de...
【访问网址】http://google.com/efwgh/index.ph ... 6.04.2012b&a...
【访问网址】http://twitter.com/nygul/index.p ... 26.04.2012b&...
liulangzhecgr
发表于 2012-5-10 19:04:49 | 显示全部楼层
gkr下没有明显的行为...样本跑不动哦!
polluxkyo
头像被屏蔽
发表于 2012-5-10 19:09:47 | 显示全部楼层
TO GD
1珍惜1
发表于 2012-5-10 19:12:33 | 显示全部楼层
虚拟机里面,双击之后,源文件消失,诺顿没反应
不知如何是好
ADSLgg
发表于 2012-5-10 19:20:16 | 显示全部楼层
红伞miss,to
小v可
 楼主| 发表于 2012-5-10 19:39:08 | 显示全部楼层
liulangzhecgr 发表于 2012-5-10 19:04
gkr下没有明显的行为...样本跑不动哦!

看看楼上的行为分析吧  是病毒 没错
a256886572008
发表于 2012-5-10 19:40:17 | 显示全部楼层
saga3721 发表于 2012-5-10 18:45
哈哈,那还说啥正确拦截?还不如OP,OP在自动生成的svchost.exe规则下还能提示一步启动svchost.exe呢, ...

会提示  注入子进程 的 是还没改过的传统 HIPS
wjcharles
发表于 2012-5-10 19:47:32 | 显示全部楼层
本帖最后由 wjcharles 于 2012-5-10 19:50 编辑
消停 发表于 2012-5-10 15:20
诺顿扫描被过

智能分析判断为不可信


实机双击sonar kill
有问题的svchost进程被挂起



完整路径: 不可用
____________________________
____________________________
在电脑上的创建时间 2012/5/10 ( 19:43:06 )
上次使用时间 2012/5/10 ( 19:43:06 )
启动项目 否
已启动 是
____________________________
____________________________
极少用户信任的文件
诺顿社区中有不到 5 名用户使用了此文件。
____________________________
极新的文件
该文件已在不到 1 周前发行。
____________________________

此文件具有高风险。
____________________________
威胁详细信息
SONAR 主动防护监视电脑上的可疑程序活动。
____________________________


源文件:
winrar.exe

创建的文件:
label_parcel_id5814-45us.exe
____________________________
文件操作
文件: c:\users\sshss\downloads\desktop (3)\label_parcel_id5814-45us.exe
已删除
____________________________
系统设置操作
事件: 进程启动 (执行者 c:\users\sshss\downloads\desktop (3)\label_parcel_id5814-45us.exe, PID:9008)
未采取操作
____________________________
可疑操作
事件: 尝试在进程地址空间内启动远程线程 (执行者 c:\users\sshss\downloads\desktop (3)\label_parcel_id5814-45us.exe, PID:9008)
未采取操作
____________________________
文件指纹 - SHA:
不可用
____________________________
文件指纹 - MD5:
不可用
____________________________

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wjcharles
发表于 2012-5-10 19:51:04 | 显示全部楼层
本帖最后由 wjcharles 于 2012-5-10 20:12 编辑
1珍惜1 发表于 2012-5-10 19:12
虚拟机里面,双击之后,源文件消失,诺顿没反应
不知如何是好


见38L,我这杀了
其实跟下面这个同系列的,因为是下载者,所以即使sonar被过了也没什么大问题
http://bbs.kafan.cn/thread-1278348-1-1.html
hx1997
发表于 2012-5-10 20:13:11 | 显示全部楼层
本帖最后由 hx1997 于 2012-5-10 20:19 编辑
a256886572008 发表于 2012-5-10 19:40
会提示  注入子进程 的 是还没改过的传统 HIPS


问题是它注入的是 可信的系统进程,不提示注入才有问题吧。

COMODO 在未知进程调用可信进程前都会提示“父进程能完全控制子进程的执行”。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-26 08:38 , Processed in 0.091813 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表