查看: 4278|回复: 17
收起左侧

[病毒样本] 1个新的[c767d2]

[复制链接]
promised
发表于 2007-11-9 19:49:21 | 显示全部楼层 |阅读模式
gankeyu
卡饭_正式会员

帖子241 积分241 技术值0  魅力值0  注册时间2007-9-2
11楼 发表于 2007-11-9 22:23  只看该作者



execmain.exe - 变形的 MFC App
真正的执行入口: 4044F4
会将Homepage改为www.kzxf.net
同时创建驱动服务
修改Internet Explorer快捷方式
隐藏桌面上的IE,以一个伪的代替



[ 本帖最后由 promised 于 2007-11-9 22:25 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
qigang
发表于 2007-11-9 19:51:50 | 显示全部楼层
好多未报,能脱壳吗?
promised
 楼主| 发表于 2007-11-9 19:52:26 | 显示全部楼层
反病毒引擎版本最后更新扫描结果
AhnLab-V32007.11.9.12007.11.09-
AntiVir7.6.0.342007.11.09HEUR/Malware
Authentium4.93.82007.11.09-
Avast4.7.1074.02007.11.08Win32:Agent-KJK
AVG7.5.0.5032007.11.09-
BitDefender7.22007.11.09Generic.Malware.Bdld!sp.204385C7
CAT-QuickHeal9.002007.11.09(Suspicious) - DNAScan
ClamAV0.91.22007.11.09-
DrWeb4.44.0.091702007.11.09STPAGE.Trojan
eSafe7.0.15.02007.11.08-
eTrust-Vet31.2.52822007.11.09Win32/Livuto!generic
Ewido4.02007.11.09-
FileAdvisor12007.11.09-
Fortinet3.11.0.02007.10.19-
F-Prot4.4.2.542007.11.09-
F-Secure6.70.13030.02007.11.09-
IkarusT3.1.1.122007.11.09Virus.Win32.Agent.KJK
Kaspersky7.0.0.1252007.11.09-
McAfee51592007.11.08-
Microsoft1.30072007.11.09-
NOD32v226482007.11.09-
Norman5.80.022007.11.08-
Panda9.0.0.42007.11.09-
Prevx1V22007.11.09Heuristic: Suspicious Self Modifying File
Rising20.17.41.002007.11.09-
Sophos4.23.02007.11.09-
Sunbelt2.2.907.02007.11.09VIPRE.Suspicious
Symantec102007.11.09-
TheHacker6.2.9.1222007.11.09-
VBA323.12.2.42007.11.08-
VirusBuster4.3.26:92007.11.08-
Webwasher-Gateway6.0.12007.11.09Heuristic.Malware


[ 本帖最后由 promised 于 2007-11-9 19:54 编辑 ]
cy6266812
发表于 2007-11-9 19:55:13 | 显示全部楼层
AVAST报
乞丐王
发表于 2007-11-9 19:57:09 | 显示全部楼层
运行了   瑞星静悄悄的
chenrui19930
发表于 2007-11-9 20:00:32 | 显示全部楼层
被ESS监控拦截
微点卫士
发表于 2007-11-9 20:09:48 | 显示全部楼层
木马名称:未知后门程序

程序:
C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR.DDB55590E8074DB\桌面\EXECMAIN.EXE
是木马程序!
已成功阻止其运行,是否要删除此文件?
Nerazzurri
发表于 2007-11-9 21:49:57 | 显示全部楼层
Hello,

execmain.exe_ - Trojan.Win32.StartPage.atv

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

Please quote all when answering.

--
Best regards, Vyacheslav Zakorzhevsky
Virus analyst, Kaspersky Lab.
e-mail: newvirus@kaspersky.com
http://www.kaspersky.com/

http://www.kaspersky.com/virusscanner - free online virus scanner.
http://www.kaspersky.com/helpdesk.html - technical support.



> Attachment: execmain.rar
秋叶濛濛
发表于 2007-11-9 22:12:39 | 显示全部楼层
虚拟机下试验了

1.在%Systemdriver%创建驱动luaugicd.sys并加载
2.在%Windir%创建tmp.dup,emsf.bat
3.运行cmd命令加载emsf.bat到conime.exe,成功后删除emsf.bat

比较汗的是
卡巴,咖啡,NOD,瑞星,赛门铁克,诺顿......皆未报

ps:红伞好久前的病毒库都报了...哎...

[ 本帖最后由 秋叶濛濛 于 2007-11-9 22:14 编辑 ]
gwg829
头像被屏蔽
发表于 2007-11-9 22:16:28 | 显示全部楼层
针对某些杀软做的免杀太多。。

这些厂家以后要专门设立一个反免杀小组出来   
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-18 07:44 , Processed in 0.136215 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表