楼主: 宵河
收起左侧

[病毒样本] 加载驱动的病毒

  [复制链接]
fen86
发表于 2012-9-11 17:24:12 | 显示全部楼层
你们测试~我只来看看结果
liulangzhecgr
发表于 2012-9-11 17:34:16 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2012-9-11 19:12 编辑

2012-9-11 17:30:57    创建新进程    允许
进程: c:\windows\explorer.exe
目标: e:\downloads\管理员\9.11\1.exe
命令行: "E:\downloads\管理员\9.11\1.exe"
规则: [应用程序]*

2012-9-11 17:31:13    创建文件    允许
进程: e:\downloads\管理员\9.11\1.exe
目标: C:\Windows\boot.ini
规则: [应用程序]* -> [文件]*

2012-9-11 17:31:43    安装驱动程序或服务    允许
进程: e:\downloads\管理员\9.11\1.exe
目标: E:\downloads\管理员\9.11\Kdb.sys
规则: [应用程序]*

2012-9-11 17:31:57    加载驱动程序    允许
进程: c:\windows\system32\services.exe
目标: e:\downloads\管理员\9.11\kdb.sys
规则: [应用程序]c:\windows\system32\services.exe


评语:搞笑样本,没有创建驱动文件而创建服务以及加驱...

+++++++++++++++++++++++++++++++++++++++++++++++++
第二个文件运行...

2012-9-11 17:38:14    创建新进程    允许
进程: c:\windows\explorer.exe
目标: c:\windows\system32\ntvdm.exe
命令行: "C:\WINDOWS\system32\ntvdm.exe" -f -i2 -o
规则: [应用程序]*

+++++++++++++++++++++++++++++++++++++++++++++++++

2012-9-11 17:39:41    创建新进程    允许
进程: c:\windows\explorer.exe
目标: e:\downloads\管理员\9.11\3.exe
命令行: "E:\downloads\管理员\9.11\3.exe"
规则: [应用程序]*

2012-9-11 17:39:48    创建文件    允许
进程: e:\downloads\管理员\9.11\3.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\jdbbxsetup_baidu.exe
规则: [应用程序]* -> [文件]*

2012-9-11 17:40:21    创建新进程    允许
进程: e:\downloads\管理员\9.11\3.exe
目标: c:\documents and settings\administrator\local settings\temp\jdbbxsetup_baidu.exe
命令行: "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\jdbbxsetup_baidu.exe"
规则: [应用程序]*

2012-9-11 17:40:25    修改其他进程    允许
进程: e:\downloads\管理员\9.11\3.exe
目标: c:\documents and settings\administrator\local settings\temp\jdbbxsetup_baidu.exe
规则: [应用程序]*

2012-9-11 17:40:34    创建文件    允许
进程: e:\downloads\管理员\9.11\3.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\bbx_setup.exe
规则: [应用程序]* -> [文件]*

2012-9-11 17:40:37    创建新进程    允许
进程: e:\downloads\管理员\9.11\3.exe
目标: c:\documents and settings\administrator\local settings\temp\bbx_setup.exe
命令行: "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bbx_setup.exe"
规则: [应用程序]*

2012-9-11 17:40:41    修改其他进程    允许
进程: e:\downloads\管理员\9.11\3.exe
目标: c:\documents and settings\administrator\local settings\temp\bbx_setup.exe
规则: [应用程序]*

++++++++++++++++++++++++++++++++++++++++++++++++++++++++
2012-9-11 17:42:56    创建新进程    允许
进程: c:\windows\explorer.exe
目标: e:\downloads\管理员\9.11\5.exe
命令行: "E:\downloads\管理员\9.11\5.exe"
规则: [应用程序]*

2012-9-11 17:42:58    创建文件夹    允许
进程: e:\downloads\管理员\9.11\5.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\Temp
规则: [应用程序]* -> [文件]*

2012-9-11 17:43:01    创建文件    允许
进程: e:\downloads\管理员\9.11\5.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\Temp\dnf连发.exe
规则: [应用程序]* -> [文件]*

2012-9-11 17:43:03    创建文件    允许
进程: e:\downloads\管理员\9.11\5.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\Temp\dnf双开.exe
规则: [应用程序]* -> [文件]*

2012-9-11 17:43:35    创建新进程    允许
进程: e:\downloads\管理员\9.11\5.exe
目标: c:\documents and settings\administrator\local settings\temp\temp\dnf连发.exe
命令行: "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Temp\dnf连发.exe"
规则: [应用程序]*

2012-9-11 17:43:38    修改其他进程    允许
进程: e:\downloads\管理员\9.11\5.exe
目标: c:\documents and settings\administrator\local settings\temp\temp\dnf连发.exe
规则: [应用程序]*

++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
2012-9-11 17:45:07    创建新进程    允许
进程: c:\windows\explorer.exe
目标: e:\downloads\管理员\9.11\6.exe
命令行: "E:\downloads\管理员\9.11\6.exe"
规则: [应用程序]*

2012-9-11 17:45:41    创建文件    允许
进程: e:\downloads\管理员\9.11\6.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\7E71JL4Z\rav1069333[1].exe
规则: [应用程序]* -> [文件]*

2012-9-11 17:45:47    创建文件    允许
进程: e:\downloads\管理员\9.11\6.exe
目标: C:\Program Files\rav1069333.exe
规则: [应用程序]* -> [文件]*

2012-9-11 17:46:10    创建文件    允许
进程: e:\downloads\管理员\9.11\6.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\1CYNHX9A\PPTV(pplive)_forheima_0046[1].exe
规则: [应用程序]* -> [文件]*

2012-9-11 17:46:13    创建文件    允许
进程: e:\downloads\管理员\9.11\6.exe
目标: C:\Program Files\PPTV(pplive)_forheima_0046.exe
规则: [应用程序]* -> [文件]*

2012-9-11 17:46:17    创建文件    允许
进程: e:\downloads\管理员\9.11\6.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\ICLW4GW5\adfile[1].exe
规则: [应用程序]* -> [文件]*

2012-9-11 17:46:19    创建文件    允许
进程: e:\downloads\管理员\9.11\6.exe
目标: C:\Program Files\adfile.exe
规则: [应用程序]* -> [文件]*

++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
2012-9-11 17:50:25    向其他进程发送消息    允许
进程: e:\downloads\管理员\9.11\7.exe
目标: c:\windows\explorer.exe
消息: WM_DDE_EXECUTE
规则: [应用程序]*

2012-9-11 17:50:50    修改其他进程的内存    允许
进程: e:\downloads\管理员\9.11\7.exe
目标: c:\windows\explorer.exe
规则: [应用程序]*

2012-9-11 17:51:04    在其他进程中创建线程    允许
进程: e:\downloads\管理员\9.11\7.exe
目标: c:\windows\explorer.exe
规则: [应用程序]*


除了最后一个样本之外,其他样本都过不了 软件限制策略+ntfs权限关口 !
284678343
发表于 2012-9-11 17:37:53 | 显示全部楼层
  1. 7        Virus.Win32.Sality.bh        已删除        2012/09/11 星期二 17:37:27        C:\Users\Chobits\Virus\9.11\       
  2. 6        Trojan-Downloader.Win32.Genome.dbep        已删除        2012/09/11 星期二 17:37:26        C:\Users\Chobits\Virus\9.11\       
  3. 5        HEUR:Trojan.Win32.Generic        已删除        2012/09/11 星期二 17:37:26        C:\Users\Chobits\Virus\9.11\       
  4. 4        Packed.Win32.PePatch.lx        已删除        2012/09/11 星期二 17:37:24        C:\Users\Chobits\Virus\9.11\       
  5. 3        Packed.Win32.PePatch.lx        已删除        2012/09/11 星期二 17:37:24        C:\Users\Chobits\Virus\9.11\       
  6. 2        HEUR:Trojan.Win32.Generic        已清除        2012/09/11 星期二 17:37:23        C:\Users\Chobits\Virus\9.11\       
  7. 1        Trojan-PSW.Win32.QQPass.anyn        已删除        2012/09/11 星期二 17:37:20        C:\Users\Chobits\Virus\9.11\       
复制代码
Dust-;羅錠
发表于 2012-9-11 18:10:34 | 显示全部楼层
Dr.Web killed all.

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
炎之使者
发表于 2012-9-11 19:04:07 | 显示全部楼层
諾頓 360 miss 2
酱紫啊~
发表于 2012-9-11 19:11:51 | 显示全部楼层
炎之使者 发表于 2012-9-11 19:04
諾頓 360 miss 2

哥们sonar测完了吗
蓝天二号
发表于 2012-9-11 19:20:45 | 显示全部楼层
博士 KILL 6X

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
炎之使者
发表于 2012-9-11 19:21:05 | 显示全部楼层
酱紫啊~ 发表于 2012-9-11 19:11
哥们sonar测完了吗

360卫士 kill 5  miss 2
炎之使者
发表于 2012-9-11 19:22:16 | 显示全部楼层
文件信息
文件名称:C:\360高速下载\1.exe
文件大小:
268 Kb
内部名称:
NewAlg
文件签名:
无文件签名信息
文件描述:
是一个安全的文件
文件MD5:
adad25fd98c30a0ccfe0a68664b19781

文件信息
文件名称:C:\360高速下载\2.exe
文件大小:
53 Kb
内部名称:
无内部名称
文件签名:
无文件签名信息
文件描述:
是一个安全的文件
文件MD5:
f444c7d7663a2ede59f4a5f12916b435
360卫士 剩下的两个鉴定安全。。
炎之使者
发表于 2012-9-11 19:24:17 | 显示全部楼层
jayavira 发表于 2012-9-11 15:36
pca kill all

360miss的两个都云鉴定 安全
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-31 07:34 , Processed in 0.092621 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表