楼主: vm001
收起左侧

[可疑文件] 过360主防

  [复制链接]
DPT1
发表于 2013-1-2 20:18:59 | 显示全部楼层
wqcaokeyinwq 发表于 2013-1-2 20:17
借哥们的帖子。。。补个双击效果图。、。

哥们老是双击啊!点点就没有失手的时候?你这是实机?
wqcaokeyinwq
发表于 2013-1-2 20:20:06 | 显示全部楼层
DPT1 发表于 2013-1-2 20:18
哥们老是双击啊!点点就没有失手的时候?你这是实机?

。。。。样本区怎么可能实机。。。那太危险了。。。


我有冰点。。。
DPT1
发表于 2013-1-2 20:21:26 | 显示全部楼层
wqcaokeyinwq 发表于 2013-1-2 20:20
。。。。样本区怎么可能实机。。。那太危险了。。。

了解。实机练脑力啊
liwnpin
发表于 2013-1-2 20:24:42 | 显示全部楼层
完整路径: c:\documents and settings\administrator\桌面\我的资料\update\update.exe
威胁: Suspicious.Cloud.5.A
____________________________
____________________________
在电脑上的创建时间 不可用
上次使用时间 2013-1-2 ( 20:23:29 )
启动项目 否
已启动 否
____________________________
____________________________
未知
诺顿社区中使用此文件的用户数量: 未知
____________________________
未知
此文件版本当前未知。
____________________________

此文件具有高风险。
____________________________
威胁详细信息
威胁类型: 启发式病毒。 根据恶意软件启发式技术检测威胁。
____________________________

____________________________
文件操作
文件: c:\documents and settings\administrator\桌面\我的资料\update\update.exe
已删除
____________________________
文件指纹 - SHA:
603acb115617f881968b35bc38d39c53fe6ce531c5e99b1cd088a8372d3ebb5b
____________________________
文件指纹 - MD5:
2bf1ea704046148fd4b8fde82f53ae53
____________________________

衍生物诺顿不杀
马云波波波
头像被屏蔽
发表于 2013-1-2 20:32:29 | 显示全部楼层
nod32检测为特洛伊木马。
hddu
发表于 2013-1-2 20:50:35 | 显示全部楼层
本帖最后由 hddu 于 2013-1-2 20:53 编辑

解压直接运行

2013-01-02 20:39:20    运行应用程序      操作:允许
进程路径:F:\virus\update\update.exe
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c del "F:\virus\update\update.exe
触发规则:所有程序规则->系统程序设置->%windir%\system32\cmd.exe


2013-01-02 20:39:29    删除文件      操作:允许
进程路径:C:\WINDOWS\system32\cmd.exe
文件路径:F:\virus\update\update.exe
触发规则:应用程序规则->CMD设置->%windir%\system32\cmd.exe->?:\*

看不出有啥危险动作。


解压,选择兼容模式运行



2013-01-02 20:41:24    修改注册表内容      操作:阻止
进程路径:F:\virus\update\update.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
注册表名称:PrintHood
触发规则:所有程序规则->资源管理器->*\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders*


2013-01-02 20:41:24    修改注册表内容      操作:阻止
进程路径:F:\virus\update\update.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
注册表名称:Templates
触发规则:所有程序规则->资源管理器->*\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders*


2013-01-02 20:41:28    运行应用程序      操作:允许
进程路径:F:\virus\update\update.exe
文件路径:C:\WINDOWS\system32\regsvr32.exe
命令行:/s "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\ole32.dll
触发规则:所有程序规则->系统程序设置->%windir%\system32\regsvr32.exe


2013-01-02 20:41:32    运行应用程序      操作:允许
进程路径:F:\virus\update\update.exe
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c del "F:\virus\update\update.exe
触发规则:所有程序规则->系统程序设置->%windir%\system32\cmd.exe


2013-01-02 20:41:34    创建远程线程      操作:阻止
进程路径:C:\WINDOWS\system32\regsvr32.exe
目标进程:C:\WINDOWS\explorer.exe
触发规则:所有程序规则->*


2013-01-02 20:41:35    删除文件      操作:允许
进程路径:C:\WINDOWS\system32\cmd.exe
文件路径:F:\virus\update\update.exe
触发规则:应用程序规则->CMD设置->%windir%\system32\cmd.exe->?:\*
















本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
左手
发表于 2013-1-2 21:17:13 | 显示全部楼层
Virus or unwanted program 'TR/Downloader.Gen [trojan]'
detected in file 'C:\Documents and Settings\Administrator\桌面\update.exe.
Action performed: Deny access

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a256886572008
发表于 2013-1-2 21:27:45 | 显示全部楼层
有了命令行檢測功能,就不會誤判 regsvr32.exe, rundll32.exe 之類的程序。

2013-01-02 21:24:46   C:\virus\update\update.exe   Sandboxed As   Partially Limited   

2013-01-02 21:24:47   C:\Documents and Settings\Roger\Local Settings\Temp\ole32.dll   Sandboxed As   Partially Limited   

2013-01-02 21:24:48   C:\WINDOWS\system32\cmd.exe   Sandboxed As   Partially Limited   

2013-01-02 21:24:52   C:\WINDOWS\system32\cmd.exe   Modify File   C:\virus\update\update.exe   

2013-01-02 21:24:52   C:\Documents and Settings\Roger\Local Settings\Temp\ole32.dll   Access Memory   C:\WINDOWS\explorer.exe

darkwolf_99
发表于 2013-1-2 21:41:00 | 显示全部楼层
本帖最后由 darkwolf_99 于 2013-1-2 21:44 编辑

惯例——win7x64,SSF(弹窗全允许)+SBie(无需降权)

测试过程:到最后,样本进程自动退出;沙盘外运行explorer.exe,无注入;再在样本运行过的同一沙盘内,运行explorer.exe,无注入

测试结果:成功防御









本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a445441
发表于 2013-1-2 21:52:08 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-11 11:42 , Processed in 0.084213 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表