查看: 4378|回复: 10
收起左侧

[病毒样本] 病毒样本1份

[复制链接]
wenshui1013
头像被屏蔽
发表于 2014-7-29 11:16:18 | 显示全部楼层 |阅读模式
本帖最后由 wenshui1013 于 2014-7-29 11:22 编辑

链接: http://pan.baidu.com/s/1bn6H00B 密码: m9qr
解压密码是 :52pojie

完整报告!
本信息

    文件名称:
    1.exe
    MD5:
    3f93854f3638d06d428a6269d18ec5ae
    Sha-1:
    c54a5e71fd6bce9788352664690fa743192fc153
    文件大小:
    1.80MB
    创建时间:
    2014-07-28 11:30:15
    文件类型:
    EXE
    PEID信息:
    UPX 2.93 (LZMA) [RAR SFX] *



火眼点评

      搜索指定窗口;设置文件属性;查找文件;创建进程;创建互斥体;在其他进程中申请内存;检测是否存在指定注册表键;遍历磁盘类型;隐藏指定窗口


其他行为监控

    行为描述:隐藏指定窗口
    附加信息:
    Button : [1.exe]
    ComboBox : [1.exe]


    行为描述:遍历磁盘类型
    附加信息:
    C:


    行为描述:检测是否存在指定注册表键
    附加信息:
    HKEY_CURRENT_USER\Software\WinRAR\General
    HKEY_CURRENT_USER\Software\WinRAR\Paths


    行为描述:在其他进程中申请内存
    附加信息:
    C:\$WinChaboot.A\mig\Rar.exe
    %system%\cmd.exe
    %system%\ping.exe
    %system%\wscript.exe


    行为描述:创建互斥体
    附加信息:
    "OleDfRoot000327C39"
    "Shell.CMruPidlList"
    "_SHuassist.mtx"


    行为描述:创建进程
    附加信息:
    C:\$WinChaboot.A\mig\Rar.exe
    %system%\cmd.exe
    %system%\ping.exe
    %system%\wscript.exe


    行为描述:查找文件
    附加信息:
    "C:\"
    "C:\$WinChaboot.A\mig\32.bat"
    "C:\$WinChaboot.A\mig\32bit.ini"
    "C:\$WinChaboot.A\mig\gpt.ini"
    "C:\$WinChaboot.A\mig\rarreg.*"
    "C:\$WinChaboot.A\mig\test.pfx"
    "C:\$WinChaboot.A\prog\Dump.ini"
    "C:\ProgramData"
    "%system%\ping.*"
    "%system%\ping.COM"
    "%system%\ping.EXE"
    "%system%\GroupPolicy\gpt.ini"
    "C:\ping"
    "C:\ping.*"
    "\\?\C:\$WinChaboot.A\mig\rarreg.*"


    行为描述:设置文件属性
    附加信息:
    $WinChaboot.A >> HIDE >> SYSTEM
    C:\$WinChaboot.A >> HIDE
    C:\$WinChaboot.A >> SYSTEM


    行为描述:搜索指定窗口
    附加信息:
    ["ComboBox" , ""]
    ["EDIT" , ""]





文件操作监控
操作
文件MD5
文件大小
文件路径

新增
404e80c9c5f13b76a2ed2aef23b33674
1362
c:\$WinChaboot.A\mig\32.bat

新增
22aadc1a4583e80c95376683169de4f9
499712
c:\$WinChaboot.A\mig\Rar.exe

新增
81c10ece3999327fc051ac6a0ef79987
40773
c:\$WinChaboot.A\mig\Sbackup.vbe

新增
787218bf6685c33b68f45651f7122263
457892
c:\$WinChaboot.A\mig\SP.exe

新增
aaa984da336e29358742750b39f54bf7
302563
c:\oa\[64[JVMZK8_SSTSO~5$E8MY.jpg

新增
22601ae75ac8bf5f19d055974b64e14c
9645
c:\$WinChaboot.A\prog\DumpUper.ini

新增
1923ce25a34af49fa94fb408e51351e7
870
c:\$WinChaboot.A\prog\skery.lnk

新增
08a28261bcb282eb5bf81b8fa65bff92
3187
c:\$WinChaboot.A\prog\Lang.lnk

新增
6396766e8bf9f25f1f1cbbf774307cc0
297539
c:\$WinChaboot.A\prog\abc1405.dat

新增
dbef0936e09e73c50348a070466dde5c
115576
c:\$WinChaboot.A\mig\64bit.ini

新增
10cdb865fbb266c7de1c3736f963ecf2
208429
c:\$WinChaboot.A\mig\32bit.ini

新增
928a5efb1ddd0cf1a274cb5a15d655e1
148
c:\$WinChaboot.A\prog\ty.lnk

新增
9cabacfc6c4728529edc86200c09f167
596231
c:\$WinChaboot.A\prog\inst.ini

新增
b907388ba7782f5e82919900e1068b48
85097
c:\$WinChaboot.A\prog\dump.ini

新增
28fc496d60a84749a24ff3cd0c874d53
24812
%windir%\2014new.vbe

新增
5af61be2782e7ecb27e44763b2e8f536
81131
c:\$WinChaboot.A\prog\ATIdir.sys

新增
a339078a10109bc468743ce18b976802
6456
c:\$WinChaboot.A\mig\32.vbe


进程操作监控

    创建进程:%system%\ping.exe
    启动参数:ping -n 120 127.1
    创建进程:C:\$WinChaboot.A\mig\Sbackup.vbe
    启动参数:无
    创建进程:%system%\wscript.exe
    启动参数:"%system%\WScript.exe" "C:\$WinChaboot.A\mig\Sbackup.vbe"
    创建进程:%system%\cmd.exe
    启动参数:"%system%\cmd.exe" /C C:\$WinChaboot.A\mig\32.bat

Dust-;羅錠
发表于 2014-7-29 11:28:18 | 显示全部楼层
IKARUS
1.exe - SIGNATURE FOUND "Trojan.VBS.Kryptik"
XywCloud
发表于 2014-7-29 11:32:00 | 显示全部楼层
和昨天的样本一样。重复了
wenshui1013
头像被屏蔽
 楼主| 发表于 2014-7-29 11:32:37 | 显示全部楼层
XywCloud 发表于 2014-7-29 11:32
和昨天的样本一样。重复了

没发现。。谢谢提醒。
a445441
发表于 2014-7-29 11:52:31 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
zjccsg
发表于 2014-7-29 13:33:40 | 显示全部楼层
360TS 未开伞和BD。以前下载加密文件会弹出输入解压密码对话框进行查杀,今天下下来直接提示File is safe,解压后扫描才报。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
guoxiaokang77
发表于 2014-7-29 15:22:18 | 显示全部楼层
ESS解压拦截

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
折腾哥
发表于 2014-7-29 15:35:15 | 显示全部楼层
卡巴斯基MISS
利刀1937
发表于 2014-7-29 17:15:08 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Dust-;羅錠
发表于 2014-7-29 18:49:48 | 显示全部楼层
To Dr.Web
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-18 04:00 , Processed in 0.133079 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表