12
返回列表 发新帖
楼主: 尘梦幽然
收起左侧

[病毒样本] 似乎是锁屏,来自诺顿论坛用户反馈

[复制链接]
llq7104
发表于 2013-7-29 07:23:41 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
llcy
发表于 2013-7-29 08:13:00 | 显示全部楼层
火眼

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hddu
发表于 2013-7-29 09:44:43 | 显示全部楼层
墨家小子 发表于 2013-7-28 23:23
文件路径:C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\hardisk.exe

好像是小偷[ ...

测试样本过程中没有出现键盘记录操作,但进行其他操作时触发hardisk.exe进行键盘记录。
lifan88
发表于 2013-7-29 13:32:27 | 显示全部楼层
墨家小子 发表于 2013-7-28 22:53

2013-7-29 13:24:48    创建新进程    允许
进程: d:\windows\explorer.exe
目标: d:\documents and settings\killleer\桌面\items2purchase.scr
命令行: "D:\Documents and Settings\killleer\桌面\items2purchase.scr" /S
规则: [应用程序]d:\windows\explorer.exe

2013-7-29 13:24:50    创建文件    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: D:\Documents and Settings\killleer\Local Settings\Temp\~DF3E7B.tmp
规则: [文件组]所有执行文件 -> [文件]*; *.tmp

2013-7-29 13:24:51    读文件    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: D:\Documents and Settings\killleer\Local Settings\Temp\~DF3E7B.tmp
规则: [文件组]所有执行文件 -> [文件]*; *.tmp

2013-7-29 13:24:52    修改文件    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: D:\Documents and Settings\killleer\Local Settings\Temp\~DF3E7B.tmp
规则: [文件组]所有执行文件 -> [文件]*; *.tmp

2013-7-29 13:24:55    读文件 (3)    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: D:\WINDOWS\WindowsShell.Manifest
规则: [文件组]所有执行文件 -> [文件]*; *.manifest

2013-7-29 13:24:58    创建新进程    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: d:\windows\system32\taskkill.exe
命令行: taskkill /im openv.exe /f
规则: [应用程序]*

2013-7-29 13:25:10    加载动态链接库    阻止并结束进程
进程: d:\windows\system32\taskkill.exe
目标: d:\windows\apppatch\acgenral.dll
规则: [应用程序]*

2013-7-29 13:25:23    修改注册表值    阻止
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Common Startup
值: D:\Documents and Settings\All Users\「开始」菜单\程序\启动
规则: [注册表组]系统设置 -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\explorer\Shell Folders; *Startup

2013-7-29 13:25:54    修改注册表值    阻止
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Startup
值: D:\Documents and Settings\killleer\「开始」菜单\程序\启动
规则: [注册表组]系统设置 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\explorer\Shell Folders; *Startup

2013-7-29 13:26:20    创建文件    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: D:\Documents and Settings\killleer\「开始」菜单\程序\启动\hardisk.exe
规则: [文件组]所有执行文件 -> [文件]*; *.exe

2013-7-29 13:26:21    读文件    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: D:\Documents and Settings\killleer\「开始」菜单\程序\启动\hardisk.exe
规则: [文件组]所有执行文件 -> [文件]*; *.exe

2013-7-29 13:26:23    读文件    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: D:\Documents and Settings\killleer\桌面\items2purchase.scr
规则: [文件组]所有执行文件 -> [文件]*; *.scr

2013-7-29 13:26:25    读文件    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: D:\Documents and Settings\killleer\「开始」菜单\程序\启动\hardisk.exe
规则: [文件组]所有执行文件 -> [文件]*; *.exe

2013-7-29 13:26:28    创建文件    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: D:\Documents and Settings\killleer\Local Settings\Temp\Listofproduct.txt
规则: [文件组]所有执行文件 -> [文件]*; *.txt

2013-7-29 13:26:29    读文件    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: D:\Documents and Settings\killleer\Local Settings\Temp\Listofproduct.txt
规则: [文件组]所有执行文件 -> [文件]*; *.txt

2013-7-29 13:26:33    创建新进程    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: d:\windows\system32\cmd.exe
命令行: cmd.exe /c D:\DOCUME~1\killleer\LOCALS~1\Temp\Listofproduct.txt
规则: [应用程序]*

2013-7-29 13:26:35    读文件    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: D:\Documents and Settings\killleer\「开始」菜单\程序\启动\hardisk.exe
规则: [文件组]所有执行文件 -> [文件]*; *.exe

2013-7-29 13:26:40    读文件    允许
进程: d:\windows\system32\cmd.exe
目标: D:\Documents and Settings\killleer\Local Settings\Temp\Listofproduct.txt
规则: [文件组]所有执行文件 -> [文件]*; *.txt

2013-7-29 13:26:44    创建新进程    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: d:\documents and settings\killleer\「开始」菜单\程序\启动\hardisk.exe
命令行: "D:\Documents and Settings\killleer\「开始」菜单\程序\启动\hardisk.exe"
规则: [应用程序]*

2013-7-29 13:26:50    创建文件    允许
进程: d:\documents and settings\killleer\「开始」菜单\程序\启动\hardisk.exe
目标: D:\Documents and Settings\killleer\Local Settings\Temp\~DF1397.tmp
规则: [文件组]所有执行文件 -> [文件]*; *.tmp

2013-7-29 13:26:52    读文件    允许
进程: d:\documents and settings\killleer\「开始」菜单\程序\启动\hardisk.exe
目标: D:\Documents and Settings\killleer\Local Settings\Temp\~DF1397.tmp
规则: [文件组]所有执行文件 -> [文件]*; *.tmp

2013-7-29 13:26:54    修改文件    允许
进程: d:\documents and settings\killleer\「开始」菜单\程序\启动\hardisk.exe
目标: D:\Documents and Settings\killleer\Local Settings\Temp\~DF1397.tmp
规则: [文件组]所有执行文件 -> [文件]*; *.tmp

2013-7-29 13:27:03    读文件    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: D:\Documents and Settings\killleer\Local Settings\Temp\~DF3E7B.tmp
规则: [文件组]所有执行文件 -> [文件]*; *.tmp

2013-7-29 13:27:05    读文件    允许
进程: d:\documents and settings\killleer\「开始」菜单\程序\启动\hardisk.exe
目标: D:\WINDOWS\WindowsShell.Manifest
规则: [文件组]所有执行文件 -> [文件]*; *.manifest

2013-7-29 13:27:07    删除文件    允许
进程: d:\documents and settings\killleer\桌面\items2purchase.scr
目标: D:\Documents and Settings\killleer\Local Settings\Temp\~DF3E7B.tmp
规则: [文件组]所有执行文件 -> [文件]*; *.tmp

2013-7-29 13:27:14    读文件    允许
进程: d:\documents and settings\killleer\「开始」菜单\程序\启动\hardisk.exe
目标: D:\WINDOWS\WindowsShell.Manifest
规则: [文件组]所有执行文件 -> [文件]*; *.manifest

2013-7-29 13:27:17    读文件    允许
进程: d:\documents and settings\killleer\「开始」菜单\程序\启动\hardisk.exe
目标: D:\WINDOWS\WindowsShell.Manifest
规则: [文件组]所有执行文件 -> [文件]*; *.manifest

2013-7-29 13:27:21    创建新进程    阻止
进程: d:\documents and settings\killleer\「开始」菜单\程序\启动\hardisk.exe
目标: d:\windows\system32\taskkill.exe
命令行: taskkill /im openv.exe /f
规则: [应用程序]*

2013-7-29 13:27:24    创建新进程    允许
进程: d:\windows\system32\cmd.exe
目标: d:\windows\system32\notepad.exe
命令行: "D:\WINDOWS\system32\NOTEPAD.EXE" D:\DOCUME~1\killleer\LOCALS~1\Temp\Listofproduct.txt
规则: [应用程序]*

2013-7-29 13:27:27    读文件    允许
进程: d:\windows\system32\notepad.exe
目标: D:\Documents and Settings\killleer\Local Settings\Temp\Listofproduct.txt
规则: [文件组]所有执行文件 -> [文件]*; *.txt

2013-7-29 13:27:58    修改注册表值    阻止
进程: d:\documents and settings\killleer\「开始」菜单\程序\启动\hardisk.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Common Startup
值: D:\Documents and Settings\All Users\「开始」菜单\程序\启动
规则: [注册表组]系统设置 -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\explorer\Shell Folders; *Startup

2013-7-29 13:28:43    修改注册表值    阻止
进程: d:\documents and settings\killleer\「开始」菜单\程序\启动\hardisk.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Startup
值: D:\Documents and Settings\killleer\「开始」菜单\程序\启动
规则: [注册表组]系统设置 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\explorer\Shell Folders; *Startup

2013-7-29 13:29:02    访问网络    阻止
进程: d:\documents and settings\killleer\「开始」菜单\程序\启动\hardisk.exe
目标: UDP [本机 : 1443] ->  [127.0.0.1 : 1443]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2013-7-29 13:29:05    读文件 (3)    允许
进程: d:\documents and settings\killleer\「开始」菜单\程序\启动\hardisk.exe
目标: D:\WINDOWS\WindowsShell.Manifest
规则: [文件组]所有执行文件 -> [文件]*; *.manifest

2013-7-29 13:29:08    读文件 (3)    允许
进程: d:\documents and settings\killleer\「开始」菜单\程序\启动\hardisk.exe
目标: D:\WINDOWS\WindowsShell.Manifest
规则: [文件组]所有执行文件 -> [文件]*; *.manifest

2013-7-29 13:29:25    底层键盘操作 (4)    阻止
进程: d:\documents and settings\killleer\「开始」菜单\程序\启动\hardisk.exe
规则: [应用程序]*

2013-7-29 13:29:26    底层键盘操作    阻止并结束进程
进程: d:\documents and settings\killleer\「开始」菜单\程序\启动\hardisk.exe
规则: [应用程序]*

liping1994
发表于 2013-7-29 16:57:29 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
真小读者
发表于 2013-7-29 17:21:33 | 显示全部楼层
程序:
E:\我的下载\ITEMS2PURCHASE.SCR
木马程序生成以下文件:
1) C:\USERS\ICE_YI_FAIRY\APPDATA\ROAMING\MICROSOFT\WINDOWS\START MENU\PROGRAMS\STARTUP\HARDISK.EXE
是否删除木马程序及其衍生物?
bossoftheworld
发表于 2013-7-30 12:23:32 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-12 17:32 , Processed in 0.111606 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表