楼主: hyxuzhimin
收起左侧

[病毒样本] 一个很可疑的EXE,但是众多杀软MISS。(再附其产物)

[复制链接]
hyxuzhimin
 楼主| 发表于 2007-12-29 15:40:30 | 显示全部楼层
看了一下SRSSO.EXE的信息,是微软的远程协助? 难道是微软自己的后门?还是误报呢?请大家查一下Windows/System32下有没有这个东西?

[ 本帖最后由 hyxuzhimin 于 2007-12-29 15:44 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
1688388728
发表于 2007-12-29 15:48:55 | 显示全部楼层
我的远程协助关掉了.
hyxuzhimin
 楼主| 发表于 2007-12-29 15:49:58 | 显示全部楼层
我同事电脑里没有找到这个东西,看来是坏东西了。删掉也不会引起系统崩溃。
will
发表于 2007-12-29 15:51:51 | 显示全部楼层

回复 6楼 1688388728 的帖子

我是E文XP SP3 V.3264   
system.ini内容如下:

[drivers]
wave=mmdrv.dll
timer=timer.drv

[mci]
[driver32]
[386enh]
woafont=app936.FON
EGA80WOA.FON=EGA80WOA.FON
EGA40WOA.FON=EGA40WOA.FON
CGA80WOA.FON=CGA80WOA.FON
CGA40WOA.FON=CGA40WOA.FON
啊弥陀佛
发表于 2007-12-29 15:58:49 | 显示全部楼层
微点砍掉

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
clovedsm
发表于 2007-12-29 15:59:01 | 显示全部楼层
用sandboxie运行了下,好像没什么特殊情况发生,
hyxuzhimin
 楼主| 发表于 2007-12-29 16:04:04 | 显示全部楼层
刚才又双击了一下SRSSO.EXE.。发几张图片,以证明它是木马。
如果是远程协助,为什么启动它以后,在进程上有,而服务里的远程服务却没有打开。然后EQ开始拦截它的非法操作,规则是EQ区找的百毒不侵的规则。 PS:图片编号是按时间发展顺序截的图并编上去的号。
第二张图里的F:盘是我把它复制到F盘来试验用的,试想如果在C盘,它肯定生成TMP.EXE文件。

[ 本帖最后由 hyxuzhimin 于 2007-12-29 16:07 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hyxuzhimin
 楼主| 发表于 2007-12-29 16:28:39 | 显示全部楼层
原帖由 yimike 于 2007-12-29 15:51 发表
我是E文XP SP3 V.3264   
system.ini内容如下:


System.ini 应该被EQ防住了吧。和你的对照了一下,一样的。
dikex
发表于 2007-12-29 16:47:54 | 显示全部楼层
启动方面随便写了个注册表键值,连复制副本到系统文件夹也懒得复制了,直接指向你运行它时的路径……

读取http://www.locksen.com/zb/url.txt

web=www.onlinedown.net/soft/60964.htm
web=www.newhua.com/soft/59103.htm
web=www.skycn.com/soft/37895.html
web=www.onlinedown.net/soft/39109.htm
web=www.skycn.com/soft/37856.html
web=www.skycn.com/soft/37837.html
url=http://www.locksen.com/zb/lsrss.exe


下载里面的exe文件(失效了)以及访问里面的网页
看了一下,里面的都是一些软件,而且制作的都是hoposoft.com或者hoposoft.net(貌似同一个来的),所以估计这个东西是用来刷流量,好让自己做的软件的排名上升

[ 本帖最后由 dikex 于 2007-12-29 17:17 编辑 ]
hyxuzhimin
 楼主| 发表于 2007-12-29 16:53:53 | 显示全部楼层
对呀,楼上兄弟给的URL,我的ESS的HTTP自定义网络拦截弹出过这些窗口,当时我正在浏览网页所以没有在意,看来就是那个时候木马生效了。虽然ESS拦截了它去这些地址,但是没有发现这是木马。如果它真的是盗号的或者什么的就很难说没有损失了,因为木马不一定是HTTP协议通讯啊。

[ 本帖最后由 hyxuzhimin 于 2007-12-29 16:55 编辑 ]
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-3 09:05 , Processed in 0.101921 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表