12
返回列表 发新帖
楼主: 墨家小子
收起左侧

[可疑文件] VT Detection ratio: 4 / 54 1rokato.exe SSF拦截挂马

[复制链接]
乌龟dē海盗
发表于 2014-6-16 23:20:56 | 显示全部楼层
QVM20
wwf271201
发表于 2014-6-16 23:29:15 | 显示全部楼层
本帖最后由 wwf271201 于 2014-6-17 10:27 编辑

过VSE

已能杀
jayavira
发表于 2014-6-17 07:43:30 | 显示全部楼层
to avast
消停
头像被屏蔽
发表于 2014-6-17 08:06:26 | 显示全部楼层
文件名: 1rokato.exe
威胁名称: SONAR.Heuristic.120
完整路径: 不可用

____________________________



详细信息
极少用户信任的文件,  极新的文件,  风险 高





原始
下载自
 未知





活动
已执行的操作: 11



____________________________



在电脑上的创建时间 
2014-6-17 ( 8:05:38 )


上次使用时间 
2014-6-17 ( 8:05:38 )


启动项目 



已启动 



____________________________


极少用户信任的文件
诺顿社区中有 不到 5 名用户使用了此文件。

极新的文件
该文件已在 不到 1 周 前发行。


此文件具有高风险。

SONAR 主动防护监视电脑上的可疑程序活动。



____________________________



来源: 外部介质



源文件:
1rokato.exe




____________________________

文件操作

文件: f:\norton样本\临时收集\ 1rokato.exe 已删除
文件: c:\users\administrator\appdata\local\ guktlib.dll 已删除
文件: c:\Users\administrator\AppData\LocalLow\SogouPY\components\ componentconfig.ini 已删除
____________________________

注册表操作

注册表更改: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ guktlib 已删除
注册表更改: HKEY_USERS\S-1-5-21-1071228153-3121885108-811120218-500\Software\ SogouInput.user->SogouComponentFirstLoad:1402963399 已修复
注册表更改: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ guktlib 不需要操作
注册表更改: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\ Notify 已删除
注册表更改: HKEY_USERS\S-1-5-21-1071228153-3121885108-811120218-500\Software\Microsoft\Windows\CurrentVersion\ Run->guktlib 不需要操作
____________________________

系统设置操作

事件: 进程启动 (执行者 f:\norton样本\临时收集\1rokato.exe, PID:2992) 未采取操作
事件: PE 文件创建: c:\users\administrator\appdata\local\ guktlib.dll (执行者 f:\norton样本\临时收集\1rokato.exe, PID:2992) 未采取操作
事件: 进程启动: f:\norton样本\临时收集\ 1rokato.exe, PID:2992 (执行者 f:\norton样本\临时收集\1rokato.exe, PID:2992) 未采取操作
____________________________


文件指纹 - SHA:
不可用
文件指纹 - MD5:
不可用
vingerlin
发表于 2014-6-17 13:04:09 | 显示全部楼层
ESET

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sxchenn
发表于 2014-6-17 13:10:04 | 显示全部楼层
360杀毒 杀之
ywsuda
发表于 2014-6-21 21:01:21 | 显示全部楼层
Threat:        TROJ_SPNR.0BFJ14
Source:        Threat
Affected Files:        C:\Users\yw\Desktop\1rokato.exe
Response:        Removed
Detected By:        Real Time Scan
li13911
发表于 2014-6-21 21:13:02 | 显示全部楼层
利用的JAVA漏洞?







    Mozilla/5.0 (Windows NT 5.1; rv:25.0) Gecko/20100101 Firefox/25.0  (zh-CN)
    —— 新浪网天气信息 地球上的某个城市:8月12日08:00发布 
    —— 今天星期一(8月12日) 阴 34℃~25℃ 南风 微风   
    —— 明天星期二(8月13日) 多云 35℃~26℃ 南风 微风
    —— 发帖时间:现在是2014年06月21日 第2季度 星期六 21时13分09秒694毫秒

    —— 骄傲地飞翔着的天气尾巴!签名!!!
    li13911
    发表于 2014-6-21 21:15:55 | 显示全部楼层
    辽宁大连~~小海 发表于 2014-6-16 21:38
    管家安全··············

    https://www.virustotal.com/en/file/36c7ced5ef486579687b3a577cd50ca3122646807daed06ec4343dfe40a202ee/analysis/
    两天前的分析







      Mozilla/5.0 (Windows NT 5.1; rv:25.0) Gecko/20100101 Firefox/25.0  (zh-CN)
      —— 新浪网天气信息 地球上的某个城市:8月12日08:00发布 
      —— 今天星期一(8月12日) 阴 34℃~25℃ 南风 微风   
      —— 明天星期二(8月13日) 多云 35℃~26℃ 南风 微风
      —— 发帖时间:现在是2014年06月21日 第2季度 星期六 21时16分02秒181毫秒

      —— 骄傲地飞翔着的天气尾巴!签名!!!
      zxcqwe
      发表于 2014-6-21 21:17:13 | 显示全部楼层

      avast启发evo-gen
      您需要登录后才可以回帖 登录 | 快速注册

      本版积分规则

      手机版|杀毒软件|软件论坛| 卡饭论坛

      Copyright © KaFan  KaFan.cn All Rights Reserved.

      Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-18 08:54 , Processed in 0.084288 second(s), 15 queries .

      卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

      快速回复 客服 返回顶部 返回列表