楼主: Giggs
收起左侧

[病毒样本] 免杀做的很好的一个毒

  [复制链接]
墨家小子
发表于 2014-9-30 13:41:15 | 显示全部楼层
2014/9/30 13:38:57,C:\Windows\explorer.exe,53,Allowed ;启动一个应用程序 ("C:\Users\一般般 还可以\Desktop\photo\photo\photo.exe" )
2014/9/30 13:39:02,C:\Users\一般般 还可以\Desktop\photo\photo\photo.exe,53,Allowed ;启动一个应用程序 ("C:\Users\一般般 还可以\Desktop\photo\photo\photo.exe" )
2014/9/30 13:39:07,C:\Users\一般般 还可以\Desktop\photo\photo\photo.exe,53,Allowed ;启动一个应用程序 (C:\Windows\SysWOW64\msiexec.exe)
2014/9/30 13:39:19,C:\Windows\SysWOW64\msiexec.exe,47,Allowed ;创建或修改交换数据流 (C:\ProgramData\mskaqol.exe:Zone.Identifier)
2014/9/30 13:39:21,C:\Windows\SysWOW64\msiexec.exe,26,Blocked ;改变受保护的注册表项目 (HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run,1188666040)
2014/9/30 13:39:23,C:\Windows\SysWOW64\msiexec.exe,26,Blocked ;改变受保护的注册表项目 (HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer,TaskbarNoNotification)
2014/9/30 13:39:24,C:\Windows\SysWOW64\msiexec.exe,26,Blocked ;改变受保护的注册表项目 (HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,TaskbarNoNotification)
2014/9/30 13:39:26,C:\Windows\SysWOW64\msiexec.exe,26,Blocked ;改变受保护的注册表项目 (HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer,HideSCAHealth)
2014/9/30 13:39:27,C:\Windows\SysWOW64\msiexec.exe,26,Blocked ;改变受保护的注册表项目 (HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer,HideSCAHealth)
2014/9/30 13:39:31,C:\Windows\SysWOW64\msiexec.exe,26,Blocked ;改变受保护的注册表项目 (HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System,EnableLUA)
2014/9/30 13:39:33,C:\Windows\SysWOW64\msiexec.exe,40,Blocked ;打开其它进程并获取修改权限 (smss.exe(pid=348))
2014/9/30 13:39:35,C:\Windows\SysWOW64\msiexec.exe,48,Allowed ;传出的网络访问-出站
2014/9/30 13:39:37,C:\Windows\SysWOW64\msiexec.exe,50,Allowed ;通过DNS解析服务访问网络
skylzf
发表于 2014-9-30 13:43:15 | 显示全部楼层
本帖最后由 skylzf 于 2014-10-2 10:10 编辑

??双击后允许,没行为了?
估计真正原因:安装过.net framework的电脑才会受影响,未安装.net framework的电脑病毒貌似不会发作,只运行原始文件名进程。

关键行为
行为描述:
跨进程写入数据
详情信息:
TargetProcess = sample.exe, WriteAddress = 0x00400000, Size = 1024
TargetProcess = sample.exe, WriteAddress = 0x00401000, Size = 2560
TargetProcess = sample.exe, WriteAddress = 0x00402000, Size = 11264
TargetProcess = sample.exe, WriteAddress = 0x7ffd6008, Size = 4
行为描述:
设置线程上下文
详情信息:
C:\%temp%\1411981607.175776.exe
枚举进程
文件行为
行为描述:
写权限映射文件
详情信息:
Global\Cor_Private_IPCBlock_1760
Global\Cor_Public_IPCBlock_1760
其他行为
行为描述:
枚举窗口
详情信息:
N/A
行为描述:
内联HOOK
详情信息:
C:\WINDOWS\system32\ws2_32.dll--->GetAddrInfoW Offset = 0x1
行为描述:
获取系统权限
详情信息:
SE_DEBUG_PRIVILEGE

本机环境:没蓝屏、没重启、手动重启后扫描正常——WIN7 32BIT:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
becklee
发表于 2014-9-30 14:59:10 | 显示全部楼层
过微点主动防御
天涯明月
发表于 2014-9-30 16:44:23 | 显示全部楼层
win8.1,kis2015连下载都不行。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
123s
发表于 2014-9-30 17:23:26 | 显示全部楼层
这么牛啊,支持。
hddu
发表于 2014-9-30 17:27:30 | 显示全部楼层
多引擎扫描,只作参考。
pbgz
发表于 2014-9-30 17:39:45 | 显示全部楼层
红伞pro 点击下载就拦截了 应该是web防护组件报毒

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
skyboybone
发表于 2014-9-30 17:52:42 | 显示全部楼层
金山终于慢慢悠悠地慢慢悠悠地入库了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
jianfuyindidi
发表于 2014-9-30 19:56:16 | 显示全部楼层
gdata阻止下载
minjiaming
发表于 2014-9-30 20:01:31 | 显示全部楼层
蓝天二号 发表于 2014-9-29 18:03
和你楼上EAV一样,,,,

也许是信誉杀吧,信誉杀的话本地不报毒
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 19:55 , Processed in 0.091063 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表