消停 发表于 2013-6-19 09:51
好样本!注入IE!
win8 X64 下行为完全不同,木马第一次注入SS拦截不到,第二次WerFault.exe注入explorer.exe拦截到了
2013/6/19 18:06:27,C:\Windows\SysWOW64\WerFault.exe,26,Blocked ;改变关键注册表项目 (HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce,ActiveUpdate)
2013/6/19 18:06:29,C:\Windows\SysWOW64\WerFault.exe,26,Blocked ;改变关键注册表项目 (HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce,ActiveUpdate)
2013/6/19 18:06:30,C:\Windows\SysWOW64\WerFault.exe,26,Blocked ;改变关键注册表项目 (HKCU\Software\Microsoft\Windows\CurrentVersion\Run,ActiveUpdate)
2013/6/19 18:06:32,C:\Windows\SysWOW64\WerFault.exe,26,Blocked ;改变关键注册表项目 (HKCU\Software\Microsoft\Windows\CurrentVersion\Run,ActiveUpdate)
2013/6/19 18:06:41,C:\Windows\SysWOW64\WerFault.exe,40,Blocked ;打开其它进程并获取修改权限 (explorer.exe(pid=2176))
2013/6/19 18:06:44,C:\Windows\SysWOW64\WerFault.exe,26,Blocked ;改变关键注册表项目 (HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce,ActiveUpdate)
2013/6/19 18:06:46,C:\Windows\SysWOW64\WerFault.exe,26,Blocked ;改变关键注册表项目 (HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce,ActiveUpdate)
2013/6/19 18:06:48,C:\Windows\SysWOW64\WerFault.exe,26,Blocked ;改变关键注册表项目 (HKCU\Software\Microsoft\Windows\CurrentVersion\Run,ActiveUpdate)
2013/6/19 18:06:50,C:\Windows\SysWOW64\WerFault.exe,26,Blocked ;改变关键注册表项目 (HKCU\Software\Microsoft\Windows\CurrentVersion\Run,ActiveUpdate)
2013/6/19 18:06:56,C:\Windows\SysWOW64\WerFault.exe,26,Terminated ;改变关键注册表项目 (HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce,ActiveUpdate) |