查看: 6431|回复: 26
收起左侧

[可疑文件] 一个传播于各大论坛的电影播放器病毒(看是不是病毒)

[复制链接]
散友于夏
发表于 2015-7-14 17:18:26 | 显示全部楼层 |阅读模式
本帖最后由 散友于夏 于 2015-7-14 18:53 编辑




.
发布者说是误报....没病毒...
还说经过火眼检测的,我实机测试了一下(我用的360,默认设置)






我实机测试了一下(我用的360,默认设置)
360QVM误报倒是有可能的(360QVM也提示了)后面360又提示两次都给了明确的病毒名和定义(感染型)
一般360具体给出病毒名字的,尤其是木马病毒的还是感染型的,误报的可能性很低....






















样本地址:链接: http://pan.baidu.com/s/1dDsBUvf 密码: 8faw


.








本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wjy19800315
发表于 2015-7-14 17:27:09 | 显示全部楼层
FSCS12杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2015-7-14 17:28:00 | 显示全部楼层
你好!别来无恙!
pal家族
发表于 2015-7-14 17:29:30 | 显示全部楼层
Filename: 神搜啦2.2.exe
Threat name: SONAR.Heuristic.120   Full Path: Not Available

____________________________

____________________________


On computers as of 
2015/7/14 at 17:29:04

Last Used 
2015/7/14 at 17:29:04

Startup Item 
No

Launched 
Yes

SONAR Protection monitors for suspicious program activity on your computer.


____________________________


神搜啦2.2.exe Threat name: SONAR.Heuristic.120
Locate


Very Few Users
Fewer than 5 users in the Norton Community have used this file.

Very New
This file was released less than 1 week  ago.

High
This file risk is high.


____________________________


Source: External Media

Source File:
7zfm.exe

File Created:
神搜啦2.2.exe

____________________________

File Actions

File: d:\360安全浏览器下载\ 神搜啦2.2.exe Threat Removed
____________________________

Registry Actions

Registry change: HKEY_USERS\S-1-5-21-3586500503-2481598044-4063237542-1001\Software\ SogouInput.user->SogouComponentFirstLoad:1436866117, Registry Hive: 64 bit Repaired
Registry change: HKEY_USERS\S-1-5-21-3586500503-2481598044-4063237542-1001\Software\ SogouInput.user->Used:1436866117, Registry Hive: 64 bit Repaired
____________________________

Network Actions

Event: Network activity (Performed by d:\360安全浏览器下载\神搜啦2.2.exe, PID:1804) No action taken
____________________________

System Settings Actions

Event: Process start (Performed by d:\360安全浏览器下载\神搜啦2.2.exe, PID:1804) No action taken
(Performed by d:\360安全浏览器下载\神搜啦2.2.exe, PID:1804) No action taken
Event: Process start: d:\360安全浏览器下载\ 神搜啦2.2.exe, PID:1804 (Performed by d:\360安全浏览器下载\神搜啦2.2.exe, PID:1804) No action taken
____________________________


File Thumbprint - SHA:
Not available
File Thumbprint - MD5:
Not available
My↘じ★ve
发表于 2015-7-14 18:01:43 | 显示全部楼层
COMODO missed
threatfire
发表于 2015-7-14 18:30:15 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
steven_lzs
发表于 2015-7-14 18:32:36 | 显示全部楼层
EAV扫描MISS,信誉中显示危险!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
bbszy
发表于 2015-7-14 18:50:24 | 显示全部楼层
pal家族 发表于 2015-7-14 17:29
Filename: 神搜啦2.2.exe
Threat name: SONAR.Heuristic.120   Full Path: Not Available

话说我又开始用趋势了。。。才算了一个号
神迹般存在
发表于 2015-7-14 18:56:50 | 显示全部楼层
本帖最后由 神迹般存在 于 2015-7-14 18:59 编辑

BAV未报
已上传HOB文件分析系统,分析了他的壳和代码,唯一可疑的行为是写了一系列的权限映射文件(一般是个软件都会写吧...),最主要是隐藏了一些指定窗口,光看代码没法判断,也请虚拟机用户帮忙反编译一下,是哪些窗口,窗口代号为:
[Window,Class] = [,Afx:400000:8]
[Window,Class] = [,Afx:400000:b:10011:0:0]
附HOB检测结果:
[mw_shl_code=css,true]基本信息
文件名称:       
神搜啦2.2.exe
MD5:        e3b90e5235b90670ac82409cc7a674e3
文件类型:        EXE
上传时间:        2015-07-14 18:52:36
出品公司:        aiqc
版本:        1.0.0.0---1.0.0.0
壳或编译器信息:        COMPILER:Elan
关键行为
行为描述:        写权限映射文件
详情信息:       
CiceroSharedMemDefaultS-1-5-21-1482476501-1645522239-1417001333-500
\Documents and Settings\Administrator\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
MSCTF.MarshalInterface.FileMap.ECI..FGBJG
MSCTF.MarshalInterface.FileMap.ECI.B.FHBJG
MSCTF.MarshalInterface.FileMap.ECI.C.FHBJG
MSCTF.MarshalInterface.FileMap.ECI.D.FHBJG
MSCTF.MarshalInterface.FileMap.ECI.E.EIBJG
MSCTF.MarshalInterface.FileMap.ECI.F.EIBJG
MSCTF.MarshalInterface.FileMap.ECI.G.EIBJG
MSCTF.Shared.SFM.ECI
MSCTF.MarshalInterface.FileMap.ECI.H.DGFNG
MSCTF.MarshalInterface.FileMap.ECI.I.DHFNG
MSCTF.MarshalInterface.FileMap.ECI.J.DHFNG
MSCTF.MarshalInterface.FileMap.ECI.K.DHFNG
MSCTF.MarshalInterface.FileMap.ECI.L.DHFNG
行为描述:        隐藏指定窗口
详情信息:       
[Window,Class] = [,Afx:400000:8]
[Window,Class] = [,Afx:400000:b:10011:0:0]
文件行为
行为描述:        写权限映射文件
详情信息:       
CiceroSharedMemDefaultS-1-5-21-1482476501-1645522239-1417001333-500
\Documents and Settings\Administrator\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
MSCTF.MarshalInterface.FileMap.ECI..FGBJG
MSCTF.MarshalInterface.FileMap.ECI.B.FHBJG
MSCTF.MarshalInterface.FileMap.ECI.C.FHBJG
MSCTF.MarshalInterface.FileMap.ECI.D.FHBJG
MSCTF.MarshalInterface.FileMap.ECI.E.EIBJG
MSCTF.MarshalInterface.FileMap.ECI.F.EIBJG
MSCTF.MarshalInterface.FileMap.ECI.G.EIBJG
MSCTF.Shared.SFM.ECI
MSCTF.MarshalInterface.FileMap.ECI.H.DGFNG
MSCTF.MarshalInterface.FileMap.ECI.I.DHFNG
MSCTF.MarshalInterface.FileMap.ECI.J.DHFNG
MSCTF.MarshalInterface.FileMap.ECI.K.DHFNG
MSCTF.MarshalInterface.FileMap.ECI.L.DHFNG
其他行为
行为描述:        创建互斥体
详情信息:       
RasPbFile
CTF.LBES.MutexDefaultS-1-5-21-1482476501-1645522239-1417001333-500
CTF.Compart.MutexDefaultS-1-5-21-1482476501-1645522239-1417001333-500
CTF.Asm.MutexDefaultS-1-5-21-1482476501-1645522239-1417001333-500
CTF.Layouts.MutexDefaultS-1-5-21-1482476501-1645522239-1417001333-500
CTF.TMD.MutexDefaultS-1-5-21-1482476501-1645522239-1417001333-500
CTF.TimListCache.FMPDefaultS-1-5-21-1482476501-1645522239-1417001333-500MUTEX.DefaultS-1-5-21-1482476501-1645522239-1417001333-500
MSCTF.Shared.MUTEX.AEH
MSCTF.Shared.MUTEX.ECI
行为描述:        查找指定窗口
详情信息:       
NtUserFindWindowEx: [Class,Window] = [Shell_TrayWnd,]
NtUserFindWindowEx: [Class,Window] = [CicLoaderWndClass,]
行为描述:        隐藏指定窗口
详情信息:       
[Window,Class] = [,Afx:400000:8]
[Window,Class] = [,Afx:400000:b:10011:0:0]
行为描述:        窗口信息
详情信息:       
Pid = 2080, Hwnd=0x301c0, Text = 神搜 - 在线安装, ClassName = MxSoft.MxUI.WindowClass.Window.[/mw_shl_code]
运行截图

@pal家族 卡巴应该是当作色Q拨号器误报了。
pal家族
发表于 2015-7-14 19:01:40 | 显示全部楼层
bbszy 发表于 2015-7-14 18:50
话说我又开始用趋势了。。。才算了一个号

嗯啊~玩玩嘛~
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-22 11:58 , Processed in 0.136057 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表