查看: 2789|回复: 10
收起左侧

[可疑文件] File name: 356455.exe Detection ratio: 0 / 54 居然没有一个报的

[复制链接]
墨家小子
发表于 2015-12-21 17:21:36 | 显示全部楼层 |阅读模式
本帖最后由 墨家小子 于 2015-12-21 17:25 编辑

@胖福 这个跟上午那个数字的样本差不多

SHA256:        79a2d192274cbb054a94ad4f6dd3711bba847090281de619bfc2a9a2f163e28d
File name:        356455.exe
Detection ratio:        0 / 54
Analysis date:        2015-12-21 09:18:17 UTC ( 1 minute ago )
https://www.virustotal.com/en/fi ... nalysis/1450689497/



2015/12/21 17:21:51,C:\Windows\explorer.exe,53,Allowed ;执行应用程序 ("C:\Users\DD\Desktop\1\356455.exe" )

2015/12/21 17:21:57,C:\Users\DD\Desktop\1\356455.exe,47,Allowed ;创建交换数据流 (C:\Users\DD\Desktop\1\356455.exe:Zone.Identifier)

2015/12/21 17:21:59,C:\Users\DD\Desktop\1\356455.exe,53,Allowed ;执行应用程序 (C:\Users\DD\AppData\Roaming\fhlenacroic.exe)

2015/12/21 17:22:02,C:\Users\DD\Desktop\1\356455.exe,53,Allowed ;执行应用程序 ("C:\windows\system32\cmd.exe" /c DEL C:\Users\DD\Desktop\1\356455.exe)

2015/12/21 17:22:04,C:\Users\DD\AppData\Roaming\fhlenacroic.exe,47,Allowed ;创建交换数据流 (C:\Users\DD\AppData\Roaming\fhlenacroic.exe:Zone.Identifier)

2015/12/21 17:22:05,C:\Users\DD\AppData\Roaming\fhlenacroic.exe,26,Blocked ;修改受保护的注册表键 (HKCU\Software\Microsoft\Windows\CurrentVersion\Run,santa_svc)

2015/12/21 17:22:07,C:\Users\DD\AppData\Roaming\fhlenacroic.exe,40,Blocked ;以修改权限打开进程或线程 (esif_assist.exe(pid=3760))

2015/12/21 17:22:08,C:\Users\DD\AppData\Roaming\fhlenacroic.exe,53,Blocked ;执行应用程序 ("C:\Windows\System32\vssadmin.exe"  delete  shadows  /all   /Quiet  )

2015/12/21 17:22:14,C:\Users\DD\AppData\Roaming\fhlenacroic.exe,53,Blocked ;执行应用程序 ("C:\Windows\System32\vssadmin.exe"  delete  shadows  /all   /Quiet  )

2015/12/21 17:22:19,C:\Users\DD\AppData\Roaming\fhlenacroic.exe,53,Blocked ;执行应用程序 ("C:\Windows\System32\vssadmin.exe"  delete  shadows  /all   /Quiet  )

2015/12/21 17:22:25,C:\Users\DD\AppData\Roaming\fhlenacroic.exe,53,Blocked ;执行应用程序 ("C:\Windows\System32\vssadmin.exe"  delete  shadows  /all   /Quiet  )

2015/12/21 17:22:30,C:\Users\DD\AppData\Roaming\fhlenacroic.exe,53,Blocked ;执行应用程序 ("C:\Windows\System32\vssadmin.exe"  delete  shadows  /all   /Quiet  )

2015/12/21 17:22:38,C:\Users\DD\AppData\Roaming\fhlenacroic.exe,53,Terminated ;执行应用程序 ("C:\Windows\System32\vssadmin.exe"  delete  shadows  /all   /Quiet  )

第一次运行的时候最后会联网,再次测试就没有了,不停重复执行vssadmin.exe

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +20 收起 理由
绯色鎏金 + 10 版区有你更精彩: )
wjy19800315 + 10 版区有你更精彩: )

查看全部评分

墨家小子
 楼主| 发表于 2015-12-21 17:44:21 | 显示全部楼层
煤泥,下载七个了,还不回帖?云杀这么慢么?
wjy19800315
发表于 2015-12-21 18:08:32 | 显示全部楼层
avira右键不杀

隔离区杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Q1628393554
发表于 2015-12-21 18:21:53 | 显示全部楼层
火绒竟然报了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ericdj
发表于 2015-12-21 18:42:42 | 显示全部楼层
AVG右键miss
pal家族
发表于 2015-12-21 20:36:14 | 显示全部楼层
卡巴杀
刚才看到立即下载回复,货真价实!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
saga3721
发表于 2015-12-21 22:13:16 | 显示全部楼层
文件 ID         文件名         大小(字节)         结果
28683286         356455.rar         192.43 KB         OK

以下位置提供了存档中包含的文件及其结果的列表:
文件 ID         文件名         大小(字节)         结果
28683098         356455.exe         327.5 KB         MALWARE


下面提供了与每个样本相关的详细报告:
文件名         结果
356455.exe         MALWARE

已确定“356455.exe”文件是“MALWARE”。 我们的分析人员将这种威胁命名为“TR/Kryptik.pol.4”。 术语“TR/”指的是能够窥探数据、侵犯您的隐私或对系统进行不需要的修改的特洛伊木马。 通过接下来的某次更新,我们的病毒定义文件(VDF)中将添加这项检测。
jbng
发表于 2015-12-21 22:44:03 | 显示全部楼层
FSP报

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
胖福
发表于 2015-12-22 07:41:40 | 显示全部楼层
文件名: voaifacroic.exe
威胁名称: SONAR.Cryptlocker!g17完整路径: 不可用

____________________________

____________________________


在电脑上的创建时间 
2015-12-22 ( 07:39:13 )

上次使用时间 
2015-12-22 ( 07:39:13 )

启动项目 


已启动 


SONAR 主动防护监视电脑上的可疑程序活动。

____________________________


voaifacroic.exe 威胁名称: SONAR.Cryptlocker!g17
定位


极少用户信任的文件
诺顿社区中有 不到 5 名用户使用了此文件。

极新的文件
该文件已在 不到 1 周 前发行。


此文件具有高风险。


____________________________


来源: 外部介质

源文件:
voaifacroic.exe

____________________________

文件操作

文件: c:\users\administrator\appdata\roaming\ voaifacroic.exe 威胁已删除
____________________________

注册表操作

注册表更改: HKEY_USERS\S-1-5-21-1429125506-3924845992-1376771031-500\Software\Microsoft\Windows\CurrentVersion\ Run->santa_svc 威胁已删除
注册表更改: HKEY_USERS\S-1-5-21-1429125506-3924845992-1376771031-500\Software\zsys\ 威胁已删除
注册表更改: HKEY_USERS\S-1-5-21-1429125506-3924845992-1376771031-500\Software\ zsys->ID 不需要操作
注册表更改: HKEY_USERS\S-1-5-21-1429125506-3924845992-1376771031-500\Software\ A0EC85F5EBCD669D 威胁已删除
注册表更改: HKEY_USERS\S-1-5-21-1429125506-3924845992-1376771031-500\Software\ A0EC85F5EBCD669D->data 不需要操作
注册表更改: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\ System->EnableLinkedConnections 威胁已删除
注册表更改: HKEY_USERS\S-1-5-21-1429125506-3924845992-1376771031-500\Software\Microsoft\Windows\CurrentVersion\ Run->santa_svc 不需要操作
注册表更改: HKEY_USERS\S-1-5-21-1429125506-3924845992-1376771031-500\Software\Google\ Google Pinyin 2->ActiveTime:1450741148 已修复
注册表更改: HKEY_USERS\S-1-5-21-1429125506-3924845992-1376771031-500\Software\Google\ Google Pinyin 2->ActiveSkin:... 已修复
____________________________

系统设置操作

事件: 进程启动 (执行者 c:\users\administrator\appdata\roaming\voaifacroic.exe, PID:5140) 未采取操作
(执行者 c:\users\administrator\appdata\roaming\voaifacroic.exe, PID:5140) 未采取操作
事件: 进程启动: c:\users\administrator\appdata\roaming\ voaifacroic.exe, PID:5140 (执行者 c:\users\administrator\appdata\roaming\voaifacroic.exe, PID:5140) 未采取操作
____________________________

可疑操作

(执行者 c:\users\administrator\appdata\roaming\voaifacroic.exe, PID:5140) 未采取操作
事件: 击键捕获 (执行者 c:\users\administrator\appdata\roaming\voaifacroic.exe, PID:5140) 未采取操作
____________________________


文件指纹 - SHA:
不可用
文件指纹 - MD5:
不可用
275751198
发表于 2015-12-30 20:43:59 | 显示全部楼层
360 HEUR/QVM41.2.Malware.Gen
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-18 14:17 , Processed in 0.142747 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表