12
返回列表 发新帖
楼主: 东方妖妖梦
收起左侧

[可疑文件] 每日樣本

[复制链接]
sodium
发表于 2015-12-3 12:44:44 | 显示全部楼层
2015/12/3 12:40:31    创建新进程    允许
进程: c:\windows\system32\svchost.exe
目标: c:\users\zuosi\desktop\2b1975c9fbc5ab644d72c33b1cafbcbe.exe
命令行: "C:\Users\zuosi\Desktop\2b1975c9fbc5ab644d72c33b1cafbcbe.exe"
规则: [应用程序]*

2015/12/3 12:40:47    创建新进程    阻止并结束进程
进程: c:\users\zuosi\desktop\2b1975c9fbc5ab644d72c33b1cafbcbe.exe
目标: c:\windows\system32\cmd.exe
命令行: C:\Windows\system32\cmd.exe /c C:\ProgramData\0zfBpB.exe C:\ProgramData\0zfBpB.au3
规则: [应用程序]*

2015/12/3 12:41:43    创建新进程    允许
进程: c:\windows\system32\svchost.exe
目标: c:\users\zuosi\desktop\2b1975c9fbc5ab644d72c33b1cafbcbe.exe
命令行: "C:\Users\zuosi\Desktop\2b1975c9fbc5ab644d72c33b1cafbcbe.exe"
规则: [应用程序]*

2015/12/3 12:41:48    创建文件    允许
进程: c:\users\zuosi\desktop\2b1975c9fbc5ab644d72c33b1cafbcbe.exe
目标: C:\ProgramData\0zfBpB.exe
规则: [文件组]所有执行文件 -> [文件]*; *.exe

2015/12/3 12:41:51    创建新进程    允许
进程: c:\users\zuosi\desktop\2b1975c9fbc5ab644d72c33b1cafbcbe.exe
目标: c:\windows\system32\cmd.exe
命令行: C:\Windows\system32\cmd.exe /c C:\ProgramData\0zfBpB.exe C:\ProgramData\0zfBpB.au3
规则: [应用程序]*

2015/12/3 12:41:55    向其他进程发送消息 (2)    允许
进程: c:\windows\system32\conhost.exe
目标: c:\windows\system32\cmd.exe
消息: WM_SETICON
规则: [应用程序]*

2015/12/3 12:41:57    创建新进程    允许
进程: c:\windows\system32\cmd.exe
目标: c:\programdata\0zfbpb.exe
命令行: C:\ProgramData\0zfBpB.exe  C:\ProgramData\0zfBpB.au3
规则: [应用程序]*

2015/12/3 12:42:34    向其他进程复制句柄    允许
进程: c:\windows\system32\svchost.exe
目标: c:\programdata\0zfbpb.exe
句柄: (Process) c:\windows\system32\werfault.exe
规则: [应用程序]c:\windows\system32\svchost.exe

2015/12/3 12:42:37    从其他进程复制句柄    允许
进程: c:\windows\system32\werfault.exe
目标: c:\programdata\0zfbpb.exe
句柄: (Event) 0x00000194
规则: [应用程序]*

2015/12/3 12:42:49    挂起其他进程的线程 (8)    允许
进程: c:\windows\system32\werfault.exe
目标: c:\programdata\0zfbpb.exe
规则: [应用程序]*

这是缺运行环境吗?

评分

参与人数 1经验 +5 收起 理由
绯色鎏金 + 5 感谢支持,欢迎常来: )

查看全部评分

胖福
发表于 2015-12-3 12:56:25 | 显示全部楼层
cwl12315 发表于 2015-12-3 09:27
NIS,扫描miss,SBIE双击,一段时间后,衍生物0zfBpB.exe has crashed,Sonar无反应

文件名: 2b1975c9fbc5ab644d72c33b1cafbcbe.exe
威胁名称: SONAR.Heuristic.120完整路径: 不可用

____________________________

____________________________


在电脑上的创建时间 
2015-12-3 ( 08:51:47 )

上次使用时间 
2015-12-3 ( 08:51:47 )

启动项目 


已启动 


SONAR 主动防护监视电脑上的可疑程序活动。

____________________________


2b1975c9fbc5ab644d72c33b1cafbcbe.exe 威胁名称: SONAR.Heuristic.120
定位


极少用户信任的文件
诺顿社区中有 不到 5 名用户使用了此文件。

极新的文件
该文件已在 不到 1 周 前发行。


此文件具有高风险。


____________________________


来源: 外部介质

源文件:
2b1975c9fbc5ab644d72c33b1cafbcbe.exe

____________________________

文件操作

文件: f:\norton样本\临时收集\ 2b1975c9fbc5ab644d72c33b1cafbcbe.exe 威胁已删除
文件: c:\programdata\ 0zfbpb.folder 威胁已删除
文件: c:\programdata\ 0zfbpb.path 威胁已删除
文件: c:\users\administrator\appdata\local\temp\ aut7f7b.tmp 威胁已删除
____________________________

系统设置操作

事件: 进程启动 (执行者 f:\norton样本\临时收集\2b1975c9fbc5ab644d72c33b1cafbcbe.exe, PID:5104) 未采取操作
事件: PE 文件创建: c:\programdata\ 0zfbpb.exe (执行者 f:\norton样本\临时收集\2b1975c9fbc5ab644d72c33b1cafbcbe.exe, PID:5104) 未采取操作
事件: 进程启动: f:\norton样本\临时收集\ 2b1975c9fbc5ab644d72c33b1cafbcbe.exe, PID:5104 (执行者 f:\norton样本\临时收集\2b1975c9fbc5ab644d72c33b1cafbcbe.exe, PID:5104) 未采取操作
____________________________


文件指纹 - SHA:
不可用
文件指纹 - MD5:
不可用

评分

参与人数 1经验 +5 收起 理由
绯色鎏金 + 5 感谢支持,欢迎常来: )

查看全部评分

星之梦
发表于 2015-12-3 16:08:38 | 显示全部楼层
A2 Kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
fuzhk
发表于 2015-12-3 22:08:22 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-19 22:10 , Processed in 0.105455 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表