查看: 8041|回复: 67
收起左侧

[病毒样本] [伸手党回馈社会]双击党和扫描党都来看看,请自备虚拟机

[复制链接]
AnonymousM
发表于 2015-4-16 02:56:47 | 显示全部楼层 |阅读模式
本帖最后由 AnonymousM 于 2015-4-16 03:07 编辑

抓了一个2007-2009的老流氓,略叼     VT结果如下:
CMC                Packed.Win32.Obfuscated.10!O           1.1.0.977           20150413

Symantec           WS.Reputation.1                           20141.2.0.56           20150413

Antiy-AVL        Trojan/Win32.SGeneric                   1.0.0.1           20150413

其余全过

东西有点大,走度盘了。链接: http://pan.baidu.com/s/1qWuSCBa 密码: 3n5r 解压密码123

强烈建议双击党在虚拟机/影子系统里运行,因为感染注册表后貌似进行映像劫持,我不确定杀软能否成功修复。专杀工具和其他.exe一样直接没法运行

玩脱了本人概不负责哈

该样本要先注册,然后感染注册表的路径为[HKEY_CURRENT_USER\Software\Classes]。我把被感染的那部分主键导出为.reg了,都在度盘里。你们也可以看看

另外,火绒过了,下面上SSF的截图

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
275751198 + 1 感谢支持,欢迎常来: )

查看全部评分

yfdyh000
发表于 2015-4-16 19:03:03 | 显示全部楼层
很多年前遇到过这个坑,记得还是XP时代。还记得当时是手动将regedt32.exe改成com再将exe关联改回来的。
应该不是病毒行为,是改文件关联给改挂了的bug。不知道是哪个环节出的问题,是不是该软件的正式版。这个汉化版流传挺广的。
imcw
发表于 2015-4-16 04:04:01 | 显示全部楼层
火绒双击呢?
胖福
发表于 2015-4-16 07:46:26 | 显示全部楼层
双击过诺顿!
XywCloud
发表于 2015-4-16 08:15:49 | 显示全部楼层
文件安全。
注册表内容就是这个玩意修改文件关联的部分,这个修改是可以在程序内逆向进行的(工具——设置——外壳整合——编辑文件关联)。
狐狸糊涂
发表于 2015-4-16 08:20:01 | 显示全部楼层
说得我不敢玩了
请叫我德玛西亚
发表于 2015-4-16 10:23:00 | 显示全部楼层
本帖最后由 请叫我德玛西亚 于 2015-4-16 10:33 编辑

路过  解压咖啡秒

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
skyboybone
发表于 2015-4-16 10:26:28 | 显示全部楼层
金山kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
学雷锋做人
头像被屏蔽
发表于 2015-4-16 12:35:19 | 显示全部楼层
本帖最后由 学雷锋做人 于 2015-4-16 12:44 编辑

360安全卫士(关伞):安全

FD:木马

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
AnonymousM
 楼主| 发表于 2015-4-16 13:13:32 | 显示全部楼层
学雷锋做人 发表于 2015-4-16 12:35
360安全卫士(关伞):安全

FD:木马

果然。。。。不晓得这个老毒为何这么叼
,就一个.
发表于 2015-4-16 14:21:39 | 显示全部楼层

BD拦截?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-18 09:15 , Processed in 0.140329 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表