楼主: 00000q
收起左侧

[可疑文件] 下载器

[复制链接]
诸葛亮
发表于 2014-10-30 22:23:36 | 显示全部楼层
雪白方糖 发表于 2014-10-30 22:22
你的头像出自哪首MV?

AOA - 흔들려
地址http://www.iqiyi.com/v_19rrh0j45c.html
fuzhk
发表于 2014-10-30 22:40:59 | 显示全部楼层
本帖最后由 fuzhk 于 2014-10-30 22:52 编辑

文件分析不知道为什么良好。
文件名: h1m4i1-1001-16108.exe
完整路径: F:\Infected\h1m4i1-1001-16108.exe

____________________________


详细信息
稳定性未知,  极少用户信任的文件,  极新的文件,  良好


活动
已执行的操作: 已执行的可疑操作: 无


未知
此程序的崩溃历史记录未知。

极少用户信任的文件
诺顿社区中有 不到 5 名用户使用了此文件。

极新的文件
该文件已在 不到 1 周 前发行。

良好
诺顿为此文件指定的分级为一般


文件指纹 - SHA:
220ae7ae4319c7054462636e6be743037b8bbf753e161891dd7dd5f4b568d477
文件指纹 - MD5:
2f417ad311ca73ac438edcfb686a6777


衍生物
文件名: appers_7_2715.exe
威胁名称: Trojan.Gen.2
完整路径: c:\sandbox\toshiba\defaultbox\drive\c\program files\appers_7_2715.exe

____________________________



详细信息
未知的社区使用情况,  未知的文件存在时间,  风险 高





原始
下载自
 未知





活动
已执行的操作: 已执行的操作: 1



____________________________



在电脑上的创建时间 
2014/10/30 ( 22:44:31 )


上次使用时间 
2014/10/30 ( 22:44:31 )


启动项目 



已启动 



____________________________


未知
诺顿社区中使用了此文件的用户数 未知。

未知
此文件版本当前 未知。


此文件具有高风险。

威胁类型: 病毒。 将自身插入或附加到其他程序、文件或电脑区域以感染这些媒介的程序。



____________________________



来源: 外部介质



____________________________

文件操作

文件: c:\sandbox\toshiba\defaultbox\drive\c\program files\ appers_7_2715.exe 已阻止
____________________________


文件指纹 - SHA:
19df7ee553e7bf41e4f0f27a265230f584779fb063176deefefda56b89fb9be7
文件指纹 - MD5:
不可用


最终sonar干掉了源文件
文件名: h1m4i1-1001-16108.exe
威胁名称: SONAR.Dropper
完整路径: 不可用

____________________________



详细信息
极少用户信任的文件,  极新的文件,  风险 高





原始
下载自
 未知





活动
已执行的操作: 42



____________________________



在电脑上的创建时间 
2014/10/30 ( 22:43:48 )


上次使用时间 
2014/10/30 ( 22:43:48 )


启动项目 



已启动 



____________________________


极少用户信任的文件
诺顿社区中有 不到 5 名用户使用了此文件。

极新的文件
该文件已在 不到 1 周 前发行。


此文件具有高风险。

SONAR 主动防护监视电脑上的可疑程序活动。



____________________________



来源: 外部介质



源文件:
winrar.exe




创建的文件:
h1m4i1-1001-16108.exe




____________________________

文件操作

文件: f:\infected\sb\ h1m4i1-1001-16108.exe 已删除
____________________________

注册表操作

注册表更改: HKEY_USERS\Sandbox_TOSHIBA_DefaultBox\user\current_CLASSES\ CLSID 已删除
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current_classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache->F:\Infected\SB\ h1m4i1-1001-16108.exe 已删除
注册表更改: HKEY_USERS\Sandbox_TOSHIBA_DefaultBox\user\current\SOFTWARE\Microsoft\Windows\CurrentVersion\ Internet Settings 已删除
注册表更改: HKEY_USERS\Sandbox_TOSHIBA_DefaultBox\user\current\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Connections 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\ Internet Settings->ProxyEnable 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\ Connections->SavedLegacySettings 不需要操作
注册表更改: HKEY_USERS\Sandbox_TOSHIBA_DefaultBox\user\current\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap 不需要操作
注册表更改: HKEY_USERS\Sandbox_TOSHIBA_DefaultBox\machine\Software\Microsoft\Windows\CurrentVersion\ Internet Settings 已删除
注册表更改: HKEY_USERS\Sandbox_TOSHIBA_DefaultBox\machine\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap->UNCAsIntranet 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap->AutoDetect 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap->UNCAsIntranet:0 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\ ZoneMap->AutoDetect:1 不需要操作
注册表更改: HKEY_USERS\Sandbox_TOSHIBA_DefaultBox\user\current\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ 5.0 不需要操作
注册表更改: HKEY_USERS\Sandbox_TOSHIBA_DefaultBox\user\current\Software\Microsoft\Windows\CurrentVersion\Internet Settings\5.0\ Cache 不需要操作
注册表更改: HKEY_USERS\Sandbox_TOSHIBA_DefaultBox\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\5.0\Cache\ Content 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\5.0\Cache\ Content->CachePrefix 不需要操作
注册表更改: HKEY_USERS\Sandbox_TOSHIBA_DefaultBox\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\5.0\Cache\ Cookies 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\5.0\Cache\ Cookies->CachePrefix 不需要操作
注册表更改: HKEY_USERS\Sandbox_TOSHIBA_DefaultBox\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\5.0\Cache\ History 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\5.0\Cache\ History->CachePrefix 不需要操作
注册表更改: HKEY_USERS\Sandbox_TOSHIBA_DefaultBox\user\current\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ Wpad 不需要操作
注册表更改: HKEY_USERS\Sandbox_TOSHIBA_DefaultBox\user\current\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\ P3P 不需要操作
注册表更改: HKEY_USERS\Sandbox_TOSHIBA_DefaultBox\user\current\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\P3P\ History 不需要操作
注册表更改: HKEY_USERS\Sandbox_TOSHIBA_DefaultBox\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\Wpad\ {1714BBCD-466B-4887-88D4-DF265187360B}_{FF0DBCF9-23FA-4E16-B7DA-C64CDC571C7C} 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\Wpad\ {1714BBCD-466B-4887-88D4-DF265187360B}_{FF0DBCF9-23FA-4E16-B7DA-C64CDC571C7C}->WpadDecisionReason 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\Wpad\ {1714BBCD-466B-4887-88D4-DF265187360B}_{FF0DBCF9-23FA-4E16-B7DA-C64CDC571C7C}->WpadDecisionTime 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\Wpad\ {1714BBCD-466B-4887-88D4-DF265187360B}_{FF0DBCF9-23FA-4E16-B7DA-C64CDC571C7C}->WpadDecision 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\Wpad\ {1714BBCD-466B-4887-88D4-DF265187360B}_{FF0DBCF9-23FA-4E16-B7DA-C64CDC571C7C}->WpadNetworkName 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\Wpad\ {1714BBCD-466B-4887-88D4-DF265187360B}_{FF0DBCF9-23FA-4E16-B7DA-C64CDC571C7C}->WpadDecisionReason:2 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\Wpad\ {1714BBCD-466B-4887-88D4-DF265187360B}_{FF0DBCF9-23FA-4E16-B7DA-C64CDC571C7C}->WpadDecisionTime:... 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\Wpad\ {1714BBCD-466B-4887-88D4-DF265187360B}_{FF0DBCF9-23FA-4E16-B7DA-C64CDC571C7C}->WpadDecision:0 不需要操作
注册表更改: HKEY_USERS\SANDBOX_TOSHIBA_DEFAULTBOX\user\current\software\Microsoft\Windows\CurrentVersion\Internet Settings\Wpad\ {1714BBCD-466B-4887-88D4-DF265187360B}_{FF0DBCF9-23FA-4E16-B7DA-C64CDC571C7C}->WpadNetworkName:未识别的网络 不需要操作
____________________________

网络操作

事件: 网络活动 (执行者 f:\infected\sb\h1m4i1-1001-16108.exe, PID:5300) 未采取操作
事件: 已触发自动防护 (执行者 f:\infected\sb\h1m4i1-1001-16108.exe, PID:5300) 未采取操作
____________________________

系统设置操作

事件: 浏览器进程启动 (执行者 f:\infected\sb\h1m4i1-1001-16108.exe, PID:5300) 未采取操作
(执行者 f:\infected\sb\h1m4i1-1001-16108.exe, PID:5300) 未采取操作
事件: PE 文件创建: c:\Sandbox\TOSHIBA\defaultbox\drive\C\program files\ lssdjt_10158-0.exe (执行者 f:\infected\sb\h1m4i1-1001-16108.exe, PID:5300) 未采取操作
事件: 进程启动: c:\Sandbox\TOSHIBA\defaultbox\drive\C\program files\ lssdjt_10158-0.exe, PID:3948 (执行者 f:\infected\sb\h1m4i1-1001-16108.exe, PID:5300) 未采取操作
事件: PE 文件创建: c:\sandbox\toshiba\defaultbox\drive\c\program files\ appers_7_2715.exe (执行者 f:\infected\sb\h1m4i1-1001-16108.exe, PID:5300) 未采取操作
事件: 进程启动: f:\infected\sb\ h1m4i1-1001-16108.exe, PID:5300 (执行者 f:\infected\sb\h1m4i1-1001-16108.exe, PID:5300) 未采取操作
____________________________


文件指纹 - SHA:
不可用
文件指纹 - MD5:
不可用


最终留下了一个日历软件未删除。
liangxy
头像被屏蔽
发表于 2014-10-30 22:55:50 | 显示全部楼层

月神报了应该算杀啊?
欧阳宣
头像被屏蔽
发表于 2014-10-30 23:02:32 | 显示全部楼层
liangxy 发表于 2014-10-30 22:55
月神报了应该算杀啊?

是用上报工具上报的时候GTI反馈说可疑,已经算是miss了
liangxy
头像被屏蔽
发表于 2014-10-30 23:04:24 | 显示全部楼层
欧阳宣 发表于 2014-10-30 23:02
是用上报工具上报的时候GTI反馈说可疑,已经算是miss了

好吧,我以为是杀毒的时候报月神...谢谢解答
a445441
发表于 2014-10-30 23:11:57 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
幽冥の龙
发表于 2014-10-30 23:19:45 | 显示全部楼层
本帖最后由 幽冥の龙 于 2014-10-30 23:37 编辑






360卫士没防住,沙箱里跑了下……


顺便一提费尔不知道什么机制,我只是退出费尔,双击样本居然运行不起来,最后测360的时候我是打开费尔然后手动关闭费尔的防护才能运行……

然后360没反应,悲剧了…… 不过360有沙箱,如果用户对于这类东西习惯性的先丢沙箱看一下的话,其实应该也算防住了吧?沙箱清空后东西就全部消失了 ……

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
/tiao眼镜鱼 + 1 版区有你更精彩: )

查看全部评分

东方妖妖梦
发表于 2014-10-31 03:51:31 | 显示全部楼层
瑞星MISS
刘琰明
发表于 2014-10-31 07:19:42 | 显示全部楼层
卡巴拦住了,下载链接直接打不开

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
蓝天二号
发表于 2014-10-31 07:37:13 | 显示全部楼层
歌德塔 miss
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-12 03:53 , Processed in 0.094430 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表