查看: 4101|回复: 20
收起左侧

[病毒样本] 进来看看这个是不是AV终结者。。。。。

[复制链接]
mingxian519
发表于 2007-12-28 00:22:16 | 显示全部楼层 |阅读模式
分析看看这个是不是AV终结者。。。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
1p1
发表于 2007-12-28 00:23:58 | 显示全部楼层
tubjsoe.exe - Win32/Delf.NDF 蠕虫
nosferatu
头像被屏蔽
发表于 2007-12-28 00:52:26 | 显示全部楼层
Starting the file scan:

Begin scan in 'C:\Documents and Settings\Administrator\桌面\vn.rar'
C:\Documents and Settings\Administrator\桌面\vn.rar
  [0] Archive type: RAR
  --> vn\tubjsoe.exe
      [DETECTION] Is the Trojan horse TR/Crypt.NSPI.Gen
      [INFO]      The file was deleted!
dericyeoh
发表于 2007-12-28 01:25:07 | 显示全部楼层
The requested object is INFECTED. The following viruses Worm.Win32.AutoRun.rx were found
hkt988
发表于 2007-12-28 05:42:16 | 显示全部楼层
D:\下载文件夹\vn.rar ?RAR ?vn\tubjsoe.exe - Win32/Delf.NDF 蠕虫
ghsy_2007
头像被屏蔽
发表于 2007-12-28 06:14:36 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
yclidong
发表于 2007-12-28 08:19:19 | 显示全部楼层
C:\Documents and Settings\Administrator\桌面\vn.rar » RAR » vn\tubjsoe.exe - Win32/Delf.NDF worm
fankj660
头像被屏蔽
发表于 2007-12-28 08:40:53 | 显示全部楼层
特洛伊,已删除,mcafee。
a256886572008
发表于 2007-12-28 09:06:19 | 显示全部楼层
2007-12-28 08:43:39    執行應用程序      操作:允許
程序路徑:C:\WINDOWS\Explorer.EXE
檔案路徑:D:\tubjsoe.exe
觸發規則:所有程序規則->系統程式_黑名單->?:\*


2007-12-28 08:43:41    執行應用程序      操作:允許
程序路徑:D:\tubjsoe.exe
檔案路徑:C:\WINDOWS\explorer.exe
指令列:d:\
觸發規則:所有程序規則->系統程式_白名單->%windir%\explorer.exe

2007-12-28 08:43:46    建立檔案      操作:允許
程序路徑:D:\tubjsoe.exe
檔案路徑:C:\Program Files\Common Files\System\owupxei.exe
觸發規則:所有程序規則->全域設定_可執行檔案1_普通模式->*.exe


2007-12-28 08:43:49    建立檔案      操作:允許
程序路徑:D:\tubjsoe.exe
檔案路徑:C:\Program Files\Common Files\Microsoft Shared\iqwfobe.exe
觸發規則:所有程序規則->全域設定_可執行檔案1_普通模式->*.exe


先來測試 owupxei.exe 的行為

2007-12-28 08:43:52    執行應用程序      操作:允許
程序路徑:D:\tubjsoe.exe
檔案路徑:C:\Program Files\Common Files\System\owupxei.exe
觸發規則:所有程序規則->*

2007-12-28 08:44:03    執行應用程序      操作:封鎖
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
檔案路徑:C:\WINDOWS\system32\net.exe
指令列:stop wscsvc
觸發規則:所有程序規則->系統程式_黑名單->%windir%\system32\net*.exe

2007-12-28 08:44:18    執行應用程序      操作:封鎖
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
檔案路徑:C:\WINDOWS\system32\net.exe
指令列:stop helpsvc
觸發規則:所有程序規則->系統程式_黑名單->%windir%\system32\net*.exe

2007-12-28 08:44:45    執行應用程序      操作:封鎖
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
檔案路徑:C:\WINDOWS\system32\net.exe
指令列:stop wuauserv
觸發規則:所有程序規則->系統程式_黑名單->%windir%\system32\net*.exe

2007-12-28 08:44:57    執行應用程序      操作:封鎖
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
檔案路徑:C:\WINDOWS\system32\net.exe
指令列:stop SharedAccess
觸發規則:所有程序規則->系統程式_黑名單->%windir%\system32\net*.exe

2007-12-28 08:44:08    建立登錄檔值      操作:封鎖
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
登錄檔路徑:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Ras.exe
登錄檔名稱:[Key]
觸發規則:所有程序規則->其他重要項目->*\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options*

開始 IFEO 映像劫持

2007-12-28 08:44:45    刪除登錄檔      操作:封鎖
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
登錄檔路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
登錄檔名稱:AVP
觸發規則:所有程序規則->自動執行_普通模式->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*

刪除 卡巴的啟動項

2007-12-28 08:45:08    建立檔案      操作:允許
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
檔案路徑:C:\Program Files\meex.exe
觸發規則:所有程序規則->全域設定_可執行檔案1_普通模式->*.exe

2007-12-28 08:44:45    刪除登錄檔      操作:封鎖
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
登錄檔路徑:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}
登錄檔名稱:[Key]
觸發規則:所有程序規則->系統設定->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Control\Safeboot*

2007-12-28 08:44:51    刪除登錄檔      操作:封鎖
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
登錄檔路徑:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}
登錄檔名稱:[Key]
觸發規則:所有程序規則->系統設定->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Control\Safeboot*

開始刪除 安全模式 的 註冊表

2007-12-28 08:45:06    建立登錄檔值      操作:封鎖
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
登錄檔路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL
登錄檔名稱:CheckedValue
觸發規則:所有程序規則->檔案總管->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced*

2007-12-28 08:45:12    建立登錄檔值      操作:封鎖
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
登錄檔路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
登錄檔名稱:NoDriveTypeAutoRun
觸發規則:所有程序規則->其他重要項目->*\Software\Microsoft\Windows\Currentversion\Policies*

隱藏文件

2007-12-28 08:45:03    結束/建立程序      操作:封鎖
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
目標程序:C:\Program Files\Returnil\Rvsystem.exe
觸發規則:所有程序規則->*

結束 影子 的 進程

2007-12-28 08:45:13    建立檔案      操作:允許
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
檔案路徑:C:\Program Files\1.hiv
觸發規則:所有程序規則->白名單與黑名單->%SystemDrive%\*.hiv

2007-12-28 08:45:19    建立檔案      操作:允許
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
檔案路徑:C:\Program Files\2.hiv
觸發規則:所有程序規則->白名單與黑名單->%SystemDrive%\*.hiv

2007-12-28 08:45:26    修改登錄檔內容      操作:封鎖
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
登錄檔路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
登錄檔名稱:*
觸發規則:所有程序規則->自動執行_普通模式->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*

2007-12-28 08:45:31    刪除檔案      操作:允許
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
檔案路徑:C:\Program Files\1.hiv
觸發規則:所有程序規則->白名單與黑名單->%SystemDrive%\*.hiv

2007-12-28 08:45:35    刪除檔案      操作:允許
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
檔案路徑:C:\Program Files\2.hiv
觸發規則:所有程序規則->白名單與黑名單->%SystemDrive%\*.hiv

HIVE技術,添加 啟動項

2007-12-28 08:45:17    建立檔案      操作:允許
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
檔案路徑:C:\Program Files\aurn.inf
觸發規則:所有程序規則->全域設定_普通模式->*

2007-12-28 08:45:29    刪除檔案      操作:允許
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
檔案路徑:D:\tubjsoe.exe
觸發規則:所有程序規則->全域設定_可執行檔案1_普通模式->*.exe

2007-12-28 08:45:33    建立檔案      操作:允許
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
檔案路徑:D:\tubjsoe.exe
觸發規則:所有程序規則->全域設定_可執行檔案1_普通模式->*.exe

2007-12-28 08:45:36    建立檔案      操作:允許
程序路徑:C:\Program Files\Common Files\System\owupxei.exe
檔案路徑:D:\autorun.inf
觸發規則:所有程序規則->白名單與黑名單->?:\autorun.inf

U盤 病毒行為


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a256886572008
发表于 2007-12-28 09:06:47 | 显示全部楼层
再來測試 iqwfobe.exe

2007-12-28 09:11:37    執行應用程序      操作:允許
程序路徑:D:\tubjsoe.exe
檔案路徑:C:\Program Files\Common Files\Microsoft Shared\iqwfobe.exe
觸發規則:所有程序規則->*


2007-12-28 09:11:42    建立檔案      操作:允許
程序路徑:C:\Program Files\Common Files\Microsoft Shared\iqwfobe.exe
檔案路徑:C:\WINDOWS\system32\verclsids.exe
觸發規則:所有程序規則->全域設定_可執行檔案1_普通模式->*.exe

2007-12-28 09:11:52    刪除檔案      操作:封鎖
程序路徑:C:\Program Files\Common Files\Microsoft Shared\iqwfobe.exe
檔案路徑:C:\WINDOWS\system32\verclsid.exe
觸發規則:所有程序規則->全域設定_可執行檔案1_普通模式->*.exe

替換 verclsid.exe

2007-12-28 09:11:58    建立檔案      操作:允許
程序路徑:C:\Program Files\Common Files\Microsoft Shared\iqwfobe.exe
檔案路徑:C:\Program Files\3.hiv
觸發規則:所有程序規則->白名單與黑名單->%SystemDrive%\*.hiv


2007-12-28 09:11:59    建立檔案      操作:允許
程序路徑:C:\Program Files\Common Files\Microsoft Shared\iqwfobe.exe
檔案路徑:C:\Program Files\4.hiv
觸發規則:所有程序規則->白名單與黑名單->%SystemDrive%\*.hiv


2007-12-28 09:12:01    修改登錄檔內容      操作:封鎖
程序路徑:C:\Program Files\Common Files\Microsoft Shared\iqwfobe.exe
登錄檔路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
登錄檔名稱:*
觸發規則:所有程序規則->自動執行_普通模式->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*


2007-12-28 09:12:03    刪除檔案      操作:允許
程序路徑:C:\Program Files\Common Files\Microsoft Shared\iqwfobe.exe
檔案路徑:C:\Program Files\3.hiv
觸發規則:所有程序規則->白名單與黑名單->%SystemDrive%\*.hiv


2007-12-28 09:12:03    刪除檔案      操作:允許
程序路徑:C:\Program Files\Common Files\Microsoft Shared\iqwfobe.exe
檔案路徑:C:\Program Files\4.hiv
觸發規則:所有程序規則->白名單與黑名單->%SystemDrive%\*.hiv

HIVE技術,添加啟動項

2007-12-28 09:12:05    建立檔案      操作:允許
程序路徑:C:\Program Files\Common Files\Microsoft Shared\iqwfobe.exe
檔案路徑:C:\Program Files\bhpkndi.inf
觸發規則:所有程序規則->全域設定_普通模式->*

[ 本帖最后由 a256886572008 于 2007-12-28 09:16 编辑 ]
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-23 18:08 , Processed in 0.149623 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表