楼主: 潇湘颦儿
收起左侧

[病毒样本] 关于鬼影6

  [复制链接]
sunzhuanyong 该用户已被删除
发表于 2012-8-24 17:36:49 | 显示全部楼层
Confirm avast kill
yiqdjog
发表于 2012-9-6 16:12:19 | 显示全部楼层
hddu 发表于 2012-8-22 21:39
单单重建MBR及重建分区表是解决不了问题的。

重建了MBR,再重装系统.为什么不行???
应该能搞定吧?那不然怎么弄??
liulangzhecgr
发表于 2012-9-6 16:34:15 | 显示全部楼层
再次玩弄鬼影6 。。。呵呵!

看你基本用户下能干啥...

2012-9-6 16:29:16    创建新进程    允许
进程: c:\windows\explorer.exe
目标: e:\downloads\基本用户\鬼影样本以及衍生物\新建文件夹\1001.exe
命令行: "E:\downloads\基本用户\鬼影样本以及衍生物\新建文件夹\1001.exe"
规则: [应用程序]*

2012-9-6 16:29:19    创建文件夹    允许
进程: e:\downloads\基本用户\鬼影样本以及衍生物\新建文件夹\1001.exe
目标: C:\Temp
规则: [应用程序]* -> [文件]*

2012-9-6 16:29:33    从其他进程复制句柄    允许
进程: c:\windows\system32\svchost.exe
目标: e:\downloads\基本用户\鬼影样本以及衍生物\新建文件夹\1001.exe
句柄: (WindowStation) \Windows\WindowStations\WinSta0
规则: [应用程序]c:\windows\system32\svchost.exe

2012-9-6 16:29:46    创建文件    允许
进程: e:\downloads\基本用户\鬼影样本以及衍生物\新建文件夹\1001.exe
目标: C:\temp\trljdbvtol.sys
规则: [应用程序]* -> [文件]*

2012-9-6 16:29:49    删除文件    允许
进程: e:\downloads\基本用户\鬼影样本以及衍生物\新建文件夹\1001.exe
目标: C:\Temp\trljdbvtol.sys
规则: [应用程序]* -> [文件]*

2012-9-6 16:30:04    创建注册表项    允许
进程: e:\downloads\基本用户\鬼影样本以及衍生物\新建文件夹\1001.exe
目标: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\p2phook
规则: [应用程序]* -> [注册表]*

2012-9-6 16:30:13    加载驱动程序    允许
进程: e:\downloads\基本用户\鬼影样本以及衍生物\新建文件夹\1001.exe
目标: c:\windows\system32\drivers\p2phook.sys
规则: [应用程序]*

2012-9-6 16:30:29    创建文件    允许
进程: e:\downloads\基本用户\鬼影样本以及衍生物\新建文件夹\1001.exe
目标: C:\temp\mhfzxrpjhc.sys
规则: [应用程序]* -> [文件]*

2012-9-6 16:30:35    创建文件    允许
进程: e:\downloads\基本用户\鬼影样本以及衍生物\新建文件夹\1001.exe
目标: C:\temp\wuomezwroj.sys
规则: [应用程序]* -> [文件]*

2012-9-6 16:30:47    创建文件    允许
进程: e:\downloads\基本用户\鬼影样本以及衍生物\新建文件夹\1001.exe
目标: C:\temp\jdbwtolgew.sys
规则: [应用程序]* -> [文件]*

2012-9-6 16:30:55    创建文件    允许
进程: e:\downloads\基本用户\鬼影样本以及衍生物\新建文件夹\1001.exe
目标: C:\temp\vtnlgdyvqo.sys
规则: [应用程序]* -> [文件]*

yiqdjog
发表于 2012-9-6 16:58:41 | 显示全部楼层
现在都公布出来了.当然杀软都做了处理.要是没有公布呢?怕是不一定了吧.
Mrt
发表于 2012-9-7 07:49:18 | 显示全部楼层
传说中的双杀!!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
km147890
头像被屏蔽
发表于 2012-9-7 10:11:15 | 显示全部楼层
卡巴报没?
hddu
发表于 2012-9-8 10:15:54 | 显示全部楼层
2012-09-08 10:13:35    创建注册表值      操作:阻止
进程路径:C:\WINDOWS\system32\lsass.exe
注册表路径:HKEY_LOCAL_MACHINE\SAM\SAM\DOMAINS\Account\Users\Names\mima1
注册表名称:[Key]
触发规则:应用程序规则->受保护的注册表->?:\*->HKEY_LOCAL_MACHINE\SAM\SAM*


2012-09-08 10:13:35    读取文件      操作:阻止并结束进程
进程路径:F:\virus\1001[1]\1001.exe
文件路径:C:\WINDOWS\system32\ipconfig.exe
触发规则:应用程序规则->临时设置->*->C:\WINDOWS\system32\ipconfig.exe

hddu
发表于 2012-9-8 10:16:24 | 显示全部楼层
本帖最后由 hddu 于 2012-9-8 17:17 编辑

2012-09-08 10:14:33    创建注册表值      操作:阻止
进程路径:C:\WINDOWS\system32\lsass.exe
注册表路径:HKEY_LOCAL_MACHINE\SAM\SAM\DOMAINS\Account\Users\Names\mima1
注册表名称:[Key]
触发规则:应用程序规则->受保护的注册表->?:\*->HKEY_LOCAL_MACHINE\SAM\SAM*


2012-09-08 10:14:39    创建文件      操作:允许
进程路径:F:\virus\1001[1]\1001.exe
文件路径:C:\temp\ithovdkryg.sys
触发规则:所有程序规则->全局设置->?:\*.sys


2012-09-08 10:14:39    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ithovdkryg
注册表名称:[Key]
触发规则:应用程序规则->系统程序->%windir%\system32\services.exe->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*


2012-09-08 10:14:41    安装服务或者驱动      操作:阻止
进程路径:C:\WINDOWS\system32\services.exe
文件路径:C:\temp\ithovdkryg.sys
触发规则:应用程序规则->系统程序->%windir%\system32\services.exe->?:\*.sys


2012-09-08 10:14:43    删除文件      操作:允许
进程路径:F:\virus\1001[1]\1001.exe
文件路径:C:\Temp\ithovdkryg.sys
触发规则:所有程序规则->全局设置->?:\*.sys


2012-09-08 10:14:45    创建文件      操作:允许
进程路径:F:\virus\1001[1]\1001.exe
文件路径:C:\temp\vjregcjqxf.sys
触发规则:所有程序规则->全局设置->?:\*.sys


2012-09-08 10:14:45    修改注册表内容      操作:阻止
进程路径:F:\virus\1001[1]\1001.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\p2phook
注册表名称:Start
触发规则:所有程序规则->服务_普通模式->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*


2012-09-08 10:14:45    加载驱动程序      操作:阻止并结束进程
进程路径:F:\virus\1001[1]\1001.exe
驱动路径:C:\WINDOWS\System32\Drivers\p2phook.sys
触发规则:所有程序规则->加载驱动安装服务->%windir%\system32\drivers\p2phook.sys

hddu
发表于 2012-9-8 10:16:59 | 显示全部楼层
本帖最后由 hddu 于 2012-9-8 17:20 编辑

2012-09-08 10:14:52    创建注册表值      操作:阻止
进程路径:C:\WINDOWS\system32\lsass.exe
注册表路径:HKEY_LOCAL_MACHINE\SAM\SAM\DOMAINS\Account\Users\Names\mima1
注册表名称:[Key]
触发规则:应用程序规则->受保护的注册表->?:\*->HKEY_LOCAL_MACHINE\SAM\SAM*


2012-09-08 10:14:57    创建文件      操作:允许
进程路径:F:\virus\1001[1]\1001.exe
文件路径:C:\temp\ahovqemtah.sys
触发规则:所有程序规则->全局设置->?:\*.sys


2012-09-08 10:14:57    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ahovqemtah
注册表名称:[Key]
触发规则:应用程序规则->系统程序->%windir%\system32\services.exe->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*


2012-09-08 10:14:59    安装服务或者驱动      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
文件路径:C:\temp\ahovqemtah.sys
触发规则:应用程序规则->系统程序->%windir%\system32\services.exe->?:\*.sys

2012-09-08 10:14:59    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe


注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ahovqemtah\Security
注册表名称:[Key]
触发规则:应用程序规则->系统程序->%windir%\system32\services.exe->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*


2012-09-08 10:14:59    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ahovqemtah\Enum
注册表名称:[Key]
触发规则:应用程序规则->系统程序->%windir%\system32\services.exe->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*


2012-09-08 10:15:02    加载驱动程序      操作:阻止
进程路径:C:\WINDOWS\system32\services.exe
驱动路径:C:\temp\ahovqemtah.sys
触发规则:应用程序规则->系统程序->%windir%\system32\services.exe->?:\*.sys


2012-09-08 10:15:04    删除文件      操作:允许
进程路径:F:\virus\1001[1]\1001.exe
文件路径:C:\Temp\ahovqemtah.sys
触发规则:所有程序规则->全局设置->?:\*.sys


2012-09-08 10:15:06    创建文件      操作:允许
进程路径:F:\virus\1001[1]\1001.exe
文件路径:C:\temp\ucqesnubjt.sys
触发规则:所有程序规则->全局设置->?:\*.sys


2012-09-08 10:15:06    修改注册表内容      操作:阻止
进程路径:F:\virus\1001[1]\1001.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\p2phook
注册表名称:Start
触发规则:所有程序规则->服务_普通模式->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*


2012-09-08 10:15:06    加载驱动程序      操作:阻止并结束进程
进程路径:F:\virus\1001[1]\1001.exe
驱动路径:C:\WINDOWS\System32\Drivers\p2phook.sys
触发规则:所有程序规则->加载驱动安装服务->%windir%\system32\drivers\p2phook.sys


hddu
发表于 2012-9-8 17:30:15 | 显示全部楼层
2012-09-08 09:02:11    创建注册表值      操作:阻止
进程路径:C:\WINDOWS\system32\lsass.exe
注册表路径:HKEY_LOCAL_MACHINE\SAM\SAM\DOMAINS\Account\Users\Names\mima1
注册表名称:[Key]
触发规则:应用程序规则->受保护的注册表->?:\*->HKEY_LOCAL_MACHINE\SAM\SAM*


2012-09-08 09:02:17    创建文件      操作:允许
进程路径:F:\virus\1001[1]\1001.exe
文件路径:C:\temp\ubmtaipdka.sys
触发规则:所有程序规则->全局设置->?:\*.sys


2012-09-08 09:02:17    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ubmtaipdka
注册表名称:[Key]
触发规则:应用程序规则->系统程序->%windir%\system32\services.exe->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*


2012-09-08 09:02:19    安装服务或者驱动      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
文件路径:C:\temp\ubmtaipdka.sys
触发规则:应用程序规则->系统程序->%windir%\system32\services.exe->?:\*.sys


2012-09-08 09:02:19    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ubmtaipdka\Security
注册表名称:[Key]
触发规则:应用程序规则->系统程序->%windir%\system32\services.exe->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*


2012-09-08 09:02:19    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ubmtaipdka\Enum
注册表名称:[Key]
触发规则:应用程序规则->系统程序->%windir%\system32\services.exe->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*


2012-09-08 09:02:20    加载驱动程序      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
驱动路径:C:\temp\ubmtaipdka.sys
触发规则:应用程序规则->系统程序->%windir%\system32\services.exe->?:\*.sys


2012-09-08 09:02:20    创建文件      操作:阻止
进程路径:System
文件路径:C:\Windows\System32\drivers\beep.sys
触发规则:应用程序规则->System设置->System->?:\*.sys


2012-09-08 09:02:20    创建文件      操作:阻止
进程路径:System
文件路径:C:\Windows\System32\drivers\p2phook.sys
触发规则:应用程序规则->System设置->System->?:\*.sys


2012-09-08 09:02:21    创建文件      操作:阻止
进程路径:System
文件路径:C:\Windows\System32\safemon.dll
触发规则:应用程序规则->System设置->System->?:\*.dll


2012-09-08 09:02:21    运行应用程序      操作:阻止并结束进程
进程路径:F:\virus\1001[1]\1001.exe
文件路径:C:\WINDOWS\system32\rundll32.exe
命令行:safemon.dll p2pr
触发规则:所有程序规则->Rundll32设置->*\rundll32.exe


2012-09-08 09:07:06    创建文件      操作:允许
进程路径:C:\WINDOWS\system32\winlogon.exe
文件路径:C:\WINDOWS\system32\drivers\beep.sys
触发规则:应用程序规则->WINDOWS文件设置->%windir%\system32\winlogon.exe->%WinDir%\system32\drivers\*.sys



2012-09-08 09:07:06    创建文件      操作:允许
进程路径:C:\WINDOWS\system32\winlogon.exe
文件路径:C:\WINDOWS\system32\driversbeep.sys
触发规则:应用程序规则->WINDOWS文件设置->%windir%\system32\winlogon.exe->%WinDir%\system32\drivers*.sys



XueTr.exe检查,beep.sys没有被修改,修复MBR,暴力重启,顺利进入系统? OK?!


您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-16 10:42 , Processed in 0.100698 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表