楼主: 驭龙
收起左侧

[病毒样本] Zbot算什么,看看这个Win32/Vawtrak 注入、盗号、阻止安软、远控、下载威胁,一应俱全

  [复制链接]
nick20010117
发表于 2015-11-13 21:13:55 | 显示全部楼层
wangfeng66 发表于 2015-11-13 20:40
DRWEB 11   半月前的病毒库 drweb 未入库不杀。关闭监控 双击测试DPH    DPH Kill 看图。

@驭龙
看看DPH
nick20010117
发表于 2015-11-13 21:25:05 | 显示全部楼层
bullguard

虽然显示阻止成功,电脑仍然死机,按钮无效。多次测试结果相同,说明不是偶然。
怎么回事@驭龙

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +5 收起 理由
绯色鎏金 + 5 感谢支持,欢迎常来: ) 另安慰一下

查看全部评分

电脑发烧友
发表于 2015-11-13 22:40:15 | 显示全部楼层
本帖最后由 电脑发烧友 于 2015-11-13 23:09 编辑

我这里跑行为在注入explorer和创建一个文件夹之后就进程就没了。重启之后开着虚拟机去看电影,回来之后发现lapso文件夹下的程序干坏事。
驭龙
 楼主| 发表于 2015-11-14 07:49:29 | 显示全部楼层
nick20010117 发表于 2015-11-13 21:25
bullguard

虽然显示阻止成功,电脑仍然死机,按钮无效。多次测试结果相同,说明不是偶然。

这主防应该回去再练一练
nick20010117
发表于 2015-11-14 08:15:50 | 显示全部楼层
驭龙 发表于 2015-11-14 07:49
这主防应该回去再练一练


重启以后系统无异常,这点还是不错的,行为拦截率还是比较高的
但是AV-C真实世界防护成绩感人啊,不知是不是有问题
AV-TEST中表现却相当不错
为何有这样的差距
天耀群星
头像被屏蔽
发表于 2015-11-14 12:27:48 | 显示全部楼层
1、以修改权限打开系统进程explorer.exe

2 . 修改注册表值    阻止              [设置开机启动】
进程: c:\users\ljx\desktop\nhost\nhost.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\{FAFF54F7-6401-45CD-8E49-49936FFAB1C9}
值: "C:\ProgramData\Bamwu\RabFacq.exe"
规则: [应用程序组]待测试组-未知程序       ????? -> [注册表组]自动运行程序所在位置 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\*

3    删除文件    阻止并结束进程         【删除自身】
进程: c:\users\ljx\desktop\nhost\nhost.exe
目标: C:\Users\ljx\Desktop\nhost\nhost.exe
规则: [应用程序组]待测试组-未知程序       ????? -> [文件组]↑[5]<秒杀>文件感染

评分

参与人数 1经验 +3 收起 理由
绯色鎏金 + 3 感谢支持,欢迎常来: )

查看全部评分

a445441
发表于 2015-11-14 13:14:31 | 显示全部楼层
虚拟机运行不起来呢
nick20010117
发表于 2015-11-14 15:23:00 | 显示全部楼层
a445441 发表于 2015-11-14 13:14
虚拟机运行不起来呢

我是实机运行的
sanhu35
发表于 2015-11-14 20:28:36 | 显示全部楼层
不入组运行,当跑沙盘

2015-11-14 20:26:39    修改其他进程的内存    阻止
进程: c:\documents and settings\administrator\桌面\nhost\nhost.exe
目标: c:\windows\explorer.exe
规则: [应用程序]* -> [目标应用程序]进程保护

2015-11-14 20:26:39    修改注册表值    阻止
进程: c:\documents and settings\administrator\桌面\nhost\nhost.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\Kevoxz
值: "C:\Documents and Settings\Administrator\Local Settings\Application Data\AoqIcce\GonOsba.exe"
规则: [注册表组]自动运行 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Run*

2015-11-14 20:26:39    删除文件    阻止
进程: c:\documents and settings\administrator\桌面\nhost\nhost.exe
目标: C:\Documents and Settings\Administrator\桌面\nhost\nhost.exe
规则: [文件组]只读磁盘 -> [文件]c:\*

2015-11-14 20:26:39    创建文件夹    阻止
进程: c:\documents and settings\administrator\桌面\nhost\nhost.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Application Data\AoqIcce
规则: [文件组]只读磁盘 -> [文件]c:\*

2015-11-14 20:26:39    修改其他进程的内存    阻止
进程: c:\documents and settings\administrator\桌面\nhost\nhost.exe
目标: c:\windows\explorer.exe
规则: [应用程序]* -> [目标应用程序]进程保护

2015-11-14 20:26:39    修改其他进程的内存    阻止
进程: c:\documents and settings\administrator\桌面\nhost\nhost.exe
目标: c:\program files\vmware\vmware tools\vmtoolsd.exe
规则: [应用程序]* -> [目标应用程序]【授权】可信任组 -> [应用程序]c:\program files\vmware\vmware tools\vmtoolsd.exe

2015-11-14 20:26:39    修改其他进程的内存    阻止
进程: c:\documents and settings\administrator\桌面\nhost\nhost.exe
目标: c:\windows\system32\ctfmon.exe
规则: [应用程序]*

2015-11-14 20:26:39    修改其他进程的内存    阻止
进程: c:\documents and settings\administrator\桌面\nhost\nhost.exe
目标: c:\program files\vmware\vmware tools\tpautoconnect.exe
规则: [应用程序]*

2015-11-14 20:26:39    修改其他进程的内存    阻止
进程: c:\documents and settings\administrator\桌面\nhost\nhost.exe
目标: c:\program files\tencent\qq\qqprotect\bin\qqprotect.exe
规则: [应用程序]*

评分

参与人数 1经验 +3 收起 理由
绯色鎏金 + 3 感谢支持,欢迎常来: )

查看全部评分

hup
发表于 2015-11-15 18:33:57 | 显示全部楼层
费尔已入库

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 21:24 , Processed in 0.096671 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表