查看: 3873|回复: 20
收起左侧

[病毒样本] 通过手机静默感染电脑的流氓软件MyExplorer

[复制链接]
尘梦幽然
发表于 2015-12-6 14:26:44 | 显示全部楼层 |阅读模式
本帖最后由 尘梦幽然 于 2015-12-6 17:36 编辑

  检查苦主机器发现的一些文件。苦主主诉无法正常关机并且出现电脑被安装“简单拼音”无法卸载的情况。
  通过苦主机器上的腾讯电脑管家查杀,发现文件myexplorer.exe、tcjcio.sys、wysykk.sys和KDXZHMKGMHVGKIQX.exe。
  其中myexplorer.exe和KDXZHMKGMHVGKIQX.exe都位于用户文件夹中的临时文件夹中。tcjcio.sys、wysykk.sys在drivers文件夹下。
  再进一步排查发现存在于用户临时文件夹的DDVQPPFRMUXPUHYLCIDHRWFQHI.exe,会在myexplorer.exe同目录释放WBYn.exe、libxl.dll、MyIE.dll和MyHookLib.dll。
  但是截止目前无法判断myexplorer.exe、tcjcio.sys、wysykk.sys、DDVQPPFRMUXPUHYLCIDHRWFQHI.exe和KDXZHMKGMHVGKIQX.exe文件源在哪、所有文件有什么样的行为也尚不清楚。各位可以细细探究。
  因为苦主表示电脑是在插了手机以后出现这种情况,因此病毒源需要通过排查手机来确定。但是我没有时间排查了。

附上样本链接:http://yunpan.cn/c3r6Nw9fKmvc5  提取码 54d3
解压缩密码:infected

诺顿和大部分杀毒软件能够检测MyExplorer.exe。

诺顿通过SONAR主防可以拦截WBYn.exe系列。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3经验 +10 分享 +1 人气 +1 收起 理由
绯色鎏金 + 5 + 1 标准一第2条
wjy19800315 + 5 感谢支持,欢迎常来: )
275751198 + 1 赞一个,跟进用户才能捕获高质量样本

查看全部评分

莒县小哥
发表于 2015-12-6 15:06:44 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
狐狸糊涂
发表于 2015-12-6 15:11:58 | 显示全部楼层
BD杀1个
欧阳宣
头像被屏蔽
发表于 2015-12-6 15:16:14 | 显示全部楼层
mcafee杀一个
"D:\Virus\myexplorer.exe"        "Artemis!431BDD02AD0C"
XywCloud
发表于 2015-12-6 15:29:24 | 显示全部楼层
应该不止被装上那个简单拼音了吧?还有大天使之剑
aboringman
发表于 2015-12-6 15:47:50 | 显示全部楼层
本帖最后由 aboringman 于 2015-12-6 15:51 编辑

AVG:

扫描:kill 1 file(KDXZHMKGMHVGKIQX.exe).
"";"Found Win32/DH{ZwkD?}, c:\Users\Killer\Desktop\KDXZHMKGMHVGKIQX.exe";"Healed, Moved to Virus Vault";"File or Directory";"2015/12/6, 15:37:33"


双击:

如下,

myexplorer.exe:报缺少文件,无法运行。

DDVQPPFRMUXPUHYLCIDHRWFQHI.exe:人脑启发击杀【Adware】。

KDXZHMKGMHVGKIQX.exe:关闭监控双击(入沙),IDP击杀之。

"";"IDP.Trojan.E13F31C, C:\Users\Killer\Desktop\新建文件夹\KDXZHMKGMHVGKIQX.exe";"Deleted, Moved to Virus Vault";"File or Directory";"2015/12/6, 15:49:49"
"";", C:\Sandbox\Killer\DefaultBox\user\current\AppData\Roaming\KDXZHMKGMHVGKIQX.exe";"Deleted, Moved to Virus Vault";"File or Directory";"2015/12/6, 15:49:49"
"";", C:\Sandbox\Killer\DefaultBox\user\all\Microsoft\Windows\Start Menu\Programs\卸载简单输入法1.0.lnk";"Deleted, Moved to Virus Vault";"File or Directory";"2015/12/6, 15:49:49"
"";", C:\Users\Killer\Desktop\新建文件夹\KDXZHMKGMHVGKIQX.exe";"Object was blocked";"Process";"2015/12/6, 15:49:49"
"";", HKEY_USERS\SANDBOX_KILLER_DEFAULTBOX\MACHINE\SOFTWARE\CLASSES";"Deleted, Moved to Virus Vault";"Registry key";"2015/12/6, 15:49:49"

评分

参与人数 1经验 +3 收起 理由
绯色鎏金 + 3 版区有你更精彩: )

查看全部评分

尘梦幽然
 楼主| 发表于 2015-12-6 16:06:57 | 显示全部楼层

RE: 通过手机静默感染电脑的流氓软件MyExplorer

XywCloud 发表于 2015-12-6 15:29
应该不止被装上那个简单拼音了吧?还有大天使之剑

我看的时候已经没大天使之剑了
温馨小屋
头像被屏蔽
发表于 2015-12-6 16:18:32 | 显示全部楼层
BD扫描杀一个

其中一个压缩包解压了出了这个,不知是什么东西

进程列表里有大量wbyn.exe进程

定时弹出广告

这个程序好像还下载其他病毒,下载被阻止后程序崩溃

一个好好地系统被毁了。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +5 收起 理由
绯色鎏金 + 5 BD主防没防住?

查看全部评分

尘梦幽然
 楼主| 发表于 2015-12-6 16:30:19 | 显示全部楼层

RE: 通过手机静默感染电脑的流氓软件MyExplorer


压缩包中的myexplorer.exe似乎大部分杀毒软件都会杀,360报警在我意料之中。我想知道其他文件360检测结果如何?
尘梦幽然
 楼主| 发表于 2015-12-6 16:33:28 | 显示全部楼层

RE: 通过手机静默感染电脑的流氓软件MyExplorer

温馨小屋 发表于 2015-12-6 16:18
BD扫描杀一个

其中一个压缩包解压了出了这个,不知是什么东西

DDVQPPFRMUXPUHYLCIDHRWFQHI.exe释放的wbyn那帮东西倒是诺顿SONAR会杀掉。不过其他文件情况尚不清楚,也提交给赛门铁克了。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-20 06:48 , Processed in 0.123763 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表