123
返回列表 发新帖
楼主: txk9083
收起左侧

[病毒样本] 清理助手挂马

[复制链接]
a256886572008
发表于 2012-5-26 15:41:04 | 显示全部楼层
本帖最后由 a256886572008 于 2012-5-26 15:47 编辑
2012-05-26 15:28:47   C:\Documents and Settings\Roger\桌面\virus\iPhone QQtousheng\server.exe   Sandboxed As   Partially Limited   

2012-05-26 15:28:59   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\$kbtemp$\run.vbs   Sandboxed As   Partially Limited   

2012-05-26 15:29:02   C:\DOCUME~1\Roger\LOCALS~1\Temp\RarSFX0\$kbtemp$\a.exe   Sandboxed As   Partially Limited   

2012-05-26 15:29:02   C:\DOCUME~1\Roger\LOCALS~1\Temp\RarSFX0\$kbtemp$\b.exe   Sandboxed As   Partially Limited   

2012-05-26 15:29:05   C:\DOCUME~1\Roger\LOCALS~1\Temp\RarSFX0\1.bat   Sandboxed As   Partially Limited   

2012-05-26 15:29:08   c:\docume~1\roger\locals~1\temp\rarsfx0\jnmcbrgwbg   Sandboxed As   Partially Limited   


server.exe  
2012-05-26 15:28:48   C:\Documents and Settings\Roger\桌面\virus\iPhone QQtousheng\server.exe   Install Hook, Suspicious   C:\Documents and Settings\Roger\Local Settings\Temp\fop9D2.tmp   

2012-05-26 15:29:18   C:\Documents and Settings\Roger\桌面\virus\iPhone QQtousheng\server.exe   Modify File   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\$kbtemp$\a.exe   

2012-05-26 15:29:26   C:\Documents and Settings\Roger\桌面\virus\iPhone QQtousheng\server.exe   Modify File   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\1.bat   

2012-05-26 15:29:26   C:\Documents and Settings\Roger\桌面\virus\iPhone QQtousheng\server.exe   Access Memory   C:\WINDOWS\explorer.exe   


jnmcbrgwbg
2012-05-26 15:29:18   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify File   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\$kbtemp$\a.exe   

2012-05-26 15:29:18   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Access COM Interface   LocalSecurityAuthority.Backup   

2012-05-26 15:29:18   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\6to4   
2012-05-26 15:29:18   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\EventSystem   
2012-05-26 15:29:18   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\Ias   
2012-05-26 15:29:18   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\Netman   
2012-05-26 15:29:18   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\Schedule   
2012-05-26 15:29:18   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\BITS   
2012-05-26 15:29:18   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\DHCP   
2012-05-26 15:29:18   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\NWCWorkstation   
2012-05-26 15:29:18   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\Rasman   
2012-05-26 15:29:26   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\W32Time   
2012-05-26 15:29:26   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\WmdmPmSp   
2012-05-26 15:29:26   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\wuauserv   
2012-05-26 15:29:26   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\WmdmPmSN   
2012-05-26 15:29:26   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\napagent   
2012-05-26 15:29:26   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\hkmsvc   
2012-05-26 15:29:26   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\ias   
2012-05-26 15:29:26   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\rEmOtErEGiSTry   
2012-05-26 15:29:26   C:\Documents and Settings\Roger\Local Settings\Temp\RarSFX0\jnmcbrgwbg   Modify Key   HKLM\SYSTEM\ControlSet???\Services\xcvs   


動作挺多的。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
txk9083
 楼主| 发表于 2012-5-26 15:50:07 | 显示全部楼层
a256886572008 发表于 2012-5-26 15:41
server.exe  

那BF.ini 呢,是正常系统文件还是病毒生成物?
sy0923
发表于 2012-5-26 16:02:05 | 显示全部楼层
貌似都报毒了 EAV和金山都报
a256886572008
发表于 2012-5-26 16:03:41 | 显示全部楼层
txk9083 发表于 2012-5-26 15:50
那BF.ini 呢,是正常系统文件还是病毒生成物?

這 ini 打開來是 PE 文件,直接刪除吧
txk9083
 楼主| 发表于 2012-5-26 16:10:52 | 显示全部楼层
a256886572008 发表于 2012-5-26 16:03
這 ini 打開來是 PE 文件,直接刪除吧

删除后影响系统稳定和安全吗?这个好像不是系统文件,我看了下其他人电脑上没有,但virscan扫描只有四个报毒http://r.virscan.org/report/7648994be37e55c5636e5b83a4d33bee.html
所以不知道不是不病毒生成物
a256886572008
发表于 2012-5-26 16:12:08 | 显示全部楼层
txk9083 发表于 2012-5-26 16:10
删除后影响系统稳定和安全吗?这个好像不是系统文件,我看了下其他人电脑上没有,但virscan扫描只有四个报 ...

那就刪除吧
846859163
头像被屏蔽
发表于 2012-5-26 17:05:46 | 显示全部楼层
已报告的攻击页面!
      
      
      
      
        
        
         
          位于 58.243.166.196 的此网页曾被举报为恶意网页,已经被您所设置的安全策略阻挡。
        

        
        
         
          攻击页面会尝试安装盗取私人信息的,或者利用您的计算机攻击他人或损害您系统的程序。有些攻击页面还会故意散布有害软件,这些软件大多会在未告知所有者并获得允许的情况下安装。
        
        
        
        
         
         
         
        
      
      
        
      
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-25 08:42 , Processed in 0.115708 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表