查看: 10777|回复: 50
收起左侧

[病毒样本] 全盘EXE执行后生成文件名+srv.exe 怀疑是Win32.Ramnit.a

  [复制链接]
v825852188
发表于 2015-7-30 00:37:45 | 显示全部楼层 |阅读模式
执行任意EXE后都会生成文件名+srv.exe 并且修改全盘html.htm.php等网页文件

查是查到了 大数字也可以修复EXE和HTML 但是真的无法彻底清除啊!  另外在文件描述里面竟然有一个IP地址,我也是醉了
解压后不要运行啊,附上火眼的分析结果。
火眼--结果分析--验证码等待+DATASrv.zip http://fireeye.ijinshan.com/anal ... c4c&type=1#full

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
230f4
发表于 2015-7-30 00:44:03 | 显示全部楼层
周末看有没有机会双击

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
My↘じ★ve
发表于 2015-7-30 00:44:17 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
v825852188
 楼主| 发表于 2015-7-30 00:50:57 | 显示全部楼层
230f4 发表于 2015-7-30 00:44
周末看有没有机会双击

请你解释一下这张图的含义
v825852188
 楼主| 发表于 2015-7-30 00:51:14 | 显示全部楼层

主要是感染后全盘清理很麻烦
DPT1
发表于 2015-7-30 01:01:18 | 显示全部楼层
两个结果
一键云


右键

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
saga3721
发表于 2015-7-30 02:12:28 | 显示全部楼层
红伞杀“W32/Ramnit.A [virus]”
ericdj
发表于 2015-7-30 07:06:21 | 显示全部楼层
v825852188 发表于 2015-7-30 00:50
请你解释一下这张图的含义

BD 直接拦截下载,报告由Ramnit病毒……
LZ是不是没有设置密码啊
ericdj
发表于 2015-7-30 07:26:06 | 显示全部楼层
本帖最后由 ericdj 于 2015-7-30 07:27 编辑

idm下载时,NS sonar启发报idm


允许运行后,成功下载。
解压后,NS 开始各种虐了

downloading insight 和file insight都报毒


Auto protect报毒

为嘛两次报的病毒还不一样啊
@驭龙 @尘梦幽然

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
230f4 + 1 又换了~

查看全部评分

vm001
发表于 2015-7-30 07:56:02 | 显示全部楼层
DPT1 发表于 2015-7-30 01:01
两个结果
一键云

一个调用的是云启发引擎(非kvm)一个调用的是云特征引擎
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-22 01:57 , Processed in 0.145705 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表