查看: 4337|回复: 18
收起左侧

[病毒样本] autoran一个挂很多,比较有技术含量D69266

[复制链接]
promised
发表于 2007-9-21 21:12:39 | 显示全部楼层 |阅读模式
1.盘符值下释放autorun.inf,和病毒文件
00405044   MOV ECX,sbl.00405364                      ASCII "\1.inf"
00405072   MOV ECX,sbl.00405364                      ASCII "\1.inf"
004050B8   MOV EDX,sbl.00405374                      ASCII "[autorun]"
004050D2   MOV EDX,sbl.00405388                      ASCII "OPEN=sbl.exe"
004050EC   MOV EDX,sbl.004053A0                      ASCII "shellexecute=sbl.exe"
00405106   MOV EDX,sbl.004053C0                      ASCII "shell\Auto\command=sbl.exe"
00405120   MOV EDX,sbl.004053E4                      ASCII "shell=open"
004051DD   MOV EDX,sbl.004053FC                      ASCII ":\autorun.inf"
0040520D   MOV EDX,sbl.00405414                      ASCII ":\sbl.exe"
00405256   MOV EDX,sbl.004053FC                      (初始 CPU 选择)
00405272   MOV ECX,sbl.00405364                      ASCII "\1.inf"
004052A8   MOV EDX,sbl.004053FC                      ASCII ":\autorun.inf"
004052D8   MOV EDX,sbl.00405414                      ASCII ":\sbl.exe"
00405364   ASCII "\1.inf",0
2.关闭系统防火墙,释放DLL,EXE文件,创建服务
004055E6   PUSH sbl.00405664                         ASCII "Shell32.dll"
004055F5   PUSH sbl.00405670                         ASCII "ShellExecuteA"
00405619   PUSH sbl.00405680                         ASCII "open"
00405664   ASCII "Shell32.dll",0
00405670   ASCII "ShellExecuteA",0
00405680   ASCII "open",0
004056A6   PUSH sbl.00405730                         ASCII "cmd.exe /c net stop sharedaccess"
004056CA   MOV ECX,sbl.0040575C                      ASCII "\lovesbl.dll"
004056E6   MOV ECX,sbl.00405774                      ASCII "\urlmon.dll"
00405730   ASCII "cmd.exe /c net s"
00405740   ASCII "top sharedaccess"
00405750   ASCII 0
0040575C   ASCII "\lovesbl.dll",0
00405774   ASCII "\urlmon.dll",0

3.发送wm_close,每3毫秒一次,比较狠毒了,并结束avp.exe进程(作者和卡巴有仇)


4.下载后运行程序
睡200毫秒一次





a-squared3.0.0.1232007.09.202007-09-20-
7.881
AntiVir7.6.0.156.39.1.1632007-09-21TR/Hijack.Explor.4380
2.665
Arcavir1.0.42007092012372007-09-20-
2.402
AVAST1.0.8000775-42007-09-20Win32:Agent-KNZ [Trj]
3.070
AVG7.5.49.442269.13.25/10182007-09-19Generic7.MVV
1.834
BitDefender7.60825.8960437.148742007-09-21BehavesLike:Win32.ExplorerHijack
3.659
CA (VET)8.4.0.2431.2.51522007-09-21-
1.571
ClamAV 0.91.143572007-09-21-
0.039
Comodo2.112.0.0.2912007-09-21-
2.801
Dr.WEB4.332007.09.212007-09-21Win32.HLLW.Autoruner.572
6.029
ewido4.0.0.22007.09.202007-09-20-
2.136
F-PROT4.4.0.50200709212007-09-21-
1.610
F-SECURE5.51.61002007.09.21.022007-09-21-
3.985
IKARUST3.1.1.122007.09.21.695392007-09-21Trojan-PWS.Win32.Delf.mc
2.277
MKS_VIR2.012007.09.202007-09-20-
4.353
NOD322.70.1025422007-09-21-
0.024
NORMAN5.91.075.902007-09-21W32/Malware.ARIA
5.180
nProtect2007-09-21.00570202007-09-21-
20.375
QuickHeal9.002007.09.202007-09-20-
5.225
SOPHOS2.49.14.212007-09-21-
3.926
The Hacker6.2.5v000642007-09-20-
1.692
VBA323.12.2.420070921.04042007-09-21-
0.869
ViRobot200709202007.09.202007-09-20Trojan.Win32.PSWIGames.25088.P
0.745
VirusBuster4.3.19:99.106.3/11.02007-09-20-
2.176
卡巴斯基5.5.102007.09.212007-09-21-
0.033
江民杀毒10.00.6502007.09.202007-09-20-
2.552
熊猫卫士9.04.03.00012007.09.202007-09-20-
11.355
瑞星19.019.41.40.002007-09-20-
4.020
赛门铁克1.3.0.2420070920.0092007-09-20-
0.237
趋势8.500-10014.733.002007-09-20TROJ_ARIA.A
0.036
迈克菲5.2.0051242007-09-20-
1.241
金山毒霸2007.6.20.2492007.9.212007-09-21-
1.843
飞塔2.81-3.118.1262007-09-19-
2.126


[ 本帖最后由 promised 于 2007-9-22 14:39 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
gzg
发表于 2007-9-21 21:14:08 | 显示全部楼层
驱逐舰杀
FBAV
发表于 2007-9-21 21:14:19 | 显示全部楼层
MicroVita AntiSpyware  
_____________________________________________
                                          
             风暴微塔反间谍
[强力查杀各种Win32位的病毒,木马,蠕虫,恶意软件]                  
                   http://221.10.254.214/
----------------------------------------------
开始扫描……

正在检查启动……
[C:\Documents and Settings\Administrator\桌面\virus\sbl\sbl.exe]
                    …………发现Spy!报告: [4]
文件信息:  大小:25088  MD5:d69266621483947f9f7c3ae9d22a7cc3

文件数:1   病毒数:1  比重:1
OK  扫描完毕!
  ***日志解释
[4] 集中有害分析引擎
[3] 全局系统判断引擎   
[2] 文件特征码引擎
[1] 文件启发式引擎
wangjay1980
发表于 2007-9-21 21:19:54 | 显示全部楼层
第一次见这么启发的
detected: virus Heur.AntiAV (modification)        File: C:\Documents and Settings\Owner\×ÀÃæ\sbl.rar/sbl.exe
1688388728
发表于 2007-9-21 21:38:16 | 显示全部楼层

把我软键盘调出并改了

007-09-21 21:34:29    创建文件      操作:阻止
进程路径:D:\病毒库\sbl\sbl.exe
文件路径:C:\WINDOWS\system32\chostbl.exe
触发规则:所有程序规则->文件规则->%systemdrive%\*.exe


2007-09-21 21:35:23    创建文件      操作:阻止
进程路径:D:\病毒库\sbl\sbl.exe
文件路径:C:\WINDOWS\system32\chostbl.exe
触发规则:所有程序规则->文件规则->%systemdrive%\*.exe


2007-09-21 21:35:23    创建文件      操作:阻止
进程路径:D:\病毒库\sbl\sbl.exe
文件路径:C:\WINDOWS\system32\chostbl.exe
触发规则:所有程序规则->文件规则->%systemdrive%\*.exe


2007-09-21 21:35:23    创建文件      操作:阻止
进程路径:D:\病毒库\sbl\sbl.exe
文件路径:C:\WINDOWS\system32\chostbl.exe
触发规则:所有程序规则->文件规则->%systemdrive%\*.exe
promised
 楼主| 发表于 2007-9-21 21:49:24 | 显示全部楼层

前面意外中招
这东西还真有花头
姑且就分析这么点
运行的东西不管了

[ 本帖最后由 promised 于 2007-9-21 21:57 编辑 ]
uhthn2002
发表于 2007-9-21 21:50:02 | 显示全部楼层
Uhthn Anti-Spyware V3 Alpha
Version - 3.0.0
Standard Database - 164
Paranoia Database - 5431
Heuristics Analysis - Excessive
Scan in - C:\Documents and Settings\uhthn\Desktop\sbl.exe

C:\Documents and Settings\uhthn\Desktop\sbl.exe - Infected with SDB:Win32.Trojan-Dropper.Small.ayg - Deleted

1 Files scanned
1 Infected files found
0 Suspicious files found
0 Files cured
1 Files deleted
promised
 楼主| 发表于 2007-9-21 22:34:20 | 显示全部楼层
又发现了些
马上补上其他连带的东西

[ 本帖最后由 promised 于 2007-9-21 22:36 编辑 ]
Nblock
发表于 2007-9-21 22:39:01 | 显示全部楼层
微点杀

HKLM\SYSTEM\CURRENTCONTROLSET\SERVICES\ANHAO_VIP_CAHW\ IMAGEPATH  C:\WINDOWS\SYSTEM32\CHOSTBL.EXE

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
mofunzone
发表于 2007-9-21 23:01:15 | 显示全部楼层
Starting the file scan:

Begin scan in 'C:\Documents and Settings\Administrator\My Documents\sbl.rar'
C:\Documents and Settings\Administrator\My Documents\
  sbl.rar
    [0] Archive type: RAR
    --> sbl.exe
        [DETECTION] Is the Trojan horse TR/Hijack.Explor.4380
        [WARNING]   Infected files in archives cannot be repaired!
        [INFO]      The file was deleted!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-4 06:08 , Processed in 0.138152 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表