楼主: 租车司机
收起左侧

[病毒样本] 远控木马一个

  [复制链接]
光芒之星
发表于 2016-1-3 20:34:02 | 显示全部楼层
实机双击被过了怎么办
lzxzyhy
发表于 2016-1-3 22:06:00 | 显示全部楼层
解压,NIS22.5直接就杀了。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sanhu35
发表于 2016-1-3 23:08:11 | 显示全部楼层
2016-1-3 23:06:34    加载动态链接库    允许
进程: c:\documents and settings\administrator\桌面\data\inst.exe
目标: c:\documents and settings\administrator\桌面\data\teniodl_core.dll
规则: [应用程序]* -> [动态链接库]*\桌面\*

2016-1-3 23:06:34    创建文件    阻止
进程: c:\documents and settings\administrator\桌面\data\inst.exe
目标: C:\Documents and Settings\Administrator\Application Data\99.jpg
规则: [文件组]只读磁盘 -> [文件]c:\*

2016-1-3 23:06:35    创建文件夹    阻止
进程: c:\documents and settings\administrator\桌面\data\inst.exe
目标: C:\Documents and Settings\Administrator\Application Data\Slimit
规则: [文件组]只读磁盘 -> [文件]c:\*

2016-1-3 23:06:35    修改注册表值    阻止
进程: c:\documents and settings\administrator\桌面\data\inst.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\load
值: C:\Documents and Settings\Administrator\Application Data\Slimit\load.exe
规则: [注册表组]自动运行 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Run*
小飞侠.net
发表于 2016-1-4 08:38:11 | 显示全部楼层
ESET Smart Security 64位(高级启发式+启发式)++(Win 10 th2....)

奇虎360杀毒 64位(QVM二代)++(Win 7....)右键扫描……。高危风险项
----------------------
C:\Documents and Settings\Administrator\桌面\样本测试\MX Player Pro\刘嘉欣\7346797\958202\952802\馨妍QQ\Zipx\木马 (1).rar=>木马\by123.com        木马程序(Trojan.Generic)        已删除

。。。。查杀结果看图:

样本MD5: Win32/BadJoke.CN
文件名: C:\Documents and Settings\Administrator\桌面\样本测试\MX Player Pro\刘嘉欣\7346797\958202\952802\馨妍QQ\Zipx\木马 (1).rar
文件大小: 487508 字节 (476.08 KB)
修改日期: 2016-01-04 08:26
MD5: 978c805143728b61eb955b6ab03c4393
SHA1: 6c69bb84dfd7fd59043a3c5ee00664ce3830fa75
SHA256: cb8beb8778fc44aaa5335535067c0b281d24a06eb865c02f85ae50a4d14dfbe1
CRC32: f41db7ef


































本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a445441
发表于 2016-1-4 10:39:25 | 显示全部楼层
微点拦截
胖福
发表于 2016-1-4 11:01:34 | 显示全部楼层
lzxzyhy 发表于 2016-1-3 22:06
解压,NIS22.5直接就杀了。

SONAR防住了才算真的防住了!

文件名: crossfire.exe
威胁名称: SONAR.Heuristic.120完整路径: 不可用

____________________________

____________________________


在电脑上的创建时间 
2016-1-4 ( 10:59:09 )

上次使用时间 
2016-1-4 ( 10:59:09 )

启动项目 


已启动 


SONAR 主动防护监视电脑上的可疑程序活动。

____________________________


crossfire.exe 威胁名称: SONAR.Heuristic.120
定位


极少用户信任的文件
诺顿社区中有 不到 5 名用户使用了此文件。

极新的文件
该文件已在 不到 1 周 前发行。


此文件具有高风险。


____________________________


来源: 外部介质

源文件:
crossfire.exe

____________________________

文件操作

文件: c:\users\administrator\appdata\roaming\a0ca6c053ab4bf6426eff91d555945fb\ crossfire.exe 威胁已删除
文件: f:\norton样本\临时收集\木马\ by123.com 威胁已删除
文件: c:\users\administrator\appdata\roaming\a0ca6c053ab4bf6426eff91d555945fb\ release.dll 威胁已删除
文件: c:\users\administrator\appdata\roaming\microsoft\windows\start menu\programs\startup\ a0ca6c053ab4bf6426eff91d555945fb.lnk 威胁已删除
目录: c:\users\administrator\appdata\roaming\ a0ca6c053ab4bf6426eff91d555945fb 威胁已删除
____________________________

注册表操作

注册表更改: HKEY_CLASSES_ROOT\ .key 威胁已删除
注册表更改: HKEY_USERS\S-1-5-21-1429125506-3924845992-1376771031-500\Software\Microsoft\Direct3D\ MostRecentApplication->Name:XSkyWalker.exe 已修复
注册表更改: HKEY_USERS\S-1-5-21-1429125506-3924845992-1376771031-500\Software\Microsoft\Direct3D\ MostRecentApplication->Name:DllHost.exe 已修复
注册表更改: HKEY_USERS\S-1-5-21-1429125506-3924845992-1376771031-500_CLASSES\Local Settings\MuiCache\82\ AAF68885->LanguageList:... 已修复
注册表更改: HKEY_USERS\S-1-5-21-1429125506-3924845992-1376771031-500\Software\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\Common Client\ccIPC\ Endpoints 不需要操作
注册表更改: HKEY_USERS\S-1-5-21-1429125506-3924845992-1376771031-500\Software\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\Common Client\ccIPC\ Endpoints->{B49F3848-8564-4700-A262-0360096F9443} 不需要操作
注册表更改: HKEY_USERS\S-1-5-21-1429125506-3924845992-1376771031-500\Software\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\Common Client\ccIPC\ Endpoints 需要重新启动
____________________________

网络操作

事件: 网络活动 (执行者 c:\users\administrator\appdata\roaming\a0ca6c053ab4bf6426eff91d555945fb\crossfire.exe, PID:5376) 未采取操作
____________________________

系统设置操作

事件: 进程启动 (执行者 c:\users\administrator\appdata\roaming\a0ca6c053ab4bf6426eff91d555945fb\crossfire.exe, PID:5376) 未采取操作
(执行者 c:\users\administrator\appdata\roaming\a0ca6c053ab4bf6426eff91d555945fb\crossfire.exe, PID:5376) 未采取操作
事件: 进程启动: c:\users\administrator\appdata\roaming\a0ca6c053ab4bf6426eff91d555945fb\ crossfire.exe, PID:5376 (执行者 c:\users\administrator\appdata\roaming\a0ca6c053ab4bf6426eff91d555945fb\crossfire.exe, PID:5376) 未采取操作
事件: 进程启动 (执行者 f:\norton样本\临时收集\木马\by123.com, PID:2528) 未采取操作
事件: PE 文件创建: c:\users\administrator\appdata\roaming\a0ca6c053ab4bf6426eff91d555945fb\ crossfire.exe (执行者 f:\norton样本\临时收集\木马\by123.com, PID:2528) 未采取操作
(执行者 f:\norton样本\临时收集\木马\by123.com, PID:2528) 未采取操作
事件: 进程启动: c:\users\administrator\appdata\roaming\a0ca6c053ab4bf6426eff91d555945fb\ crossfire.exe, PID:5376 (执行者 f:\norton样本\临时收集\木马\by123.com, PID:2528) 未采取操作
事件: 进程启动: f:\norton样本\临时收集\木马\ by123.com, PID:2528 (执行者 f:\norton样本\临时收集\木马\by123.com, PID:2528) 未采取操作
____________________________

可疑操作

(执行者 f:\norton样本\临时收集\木马\by123.com, PID:2528) 未采取操作
____________________________


文件指纹 - SHA:
不可用
文件指纹 - MD5:
不可用
沧桑浪子
发表于 2016-1-4 13:15:57 | 显示全部楼层
貌似小红伞不杀

https://analysis.avira.com/zh-cn/submit

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hyupln
发表于 2016-1-4 14:32:16 | 显示全部楼层
完美过卡巴
绅博周幸
发表于 2016-1-4 17:00:27 | 显示全部楼层
AVG        Generic_r.GIK        20160104
CAT-QuickHeal        (Suspicious) - DNAScan        20160104
Sophos        Mal/Keylog-A        20160104
ALYac                20160104
AVware                20160104
Ad-Aware                20151224
AegisLab                20160104
Agnitum                20160103
AhnLab-V3                20160104
Alibaba                20160104
Antiy-AVL                20160104
Arcabit                20160104
Avast                20160104
Avira                20160103
Baidu-International                20160103
BitDefender                20160104
Bkav                20151231
ByteHero                20160104
CMC                20160104
ClamAV                20160103
Comodo                20160104
Cyren                20160101
DrWeb                20160104
ESET-NOD32                20151231
Emsisoft                20160104
F-Prot                20160104
F-Secure                20160104
Fortinet                20160104
GData                20160104
Ikarus                20151231
Jiangmin                20160104
K7AntiVirus                20160104
K7GW                20160104
Kaspersky                20160103
Malwarebytes                20160103
McAfee                20160104
McAfee-GW-Edition                20160104
MicroWorld-eScan                20160104
Microsoft                20160104
NANO-Antivirus                20160104
Panda                20160103
Rising                20160104
SUPERAntiSpyware                20160104
Symantec                20160104
Tencent                20160104
TheHacker                20160103
TrendMicro                20160104
TrendMicro-HouseCall                20160104
VBA32                20160102
VIPRE                20160102
ViRobot                20160104
Zillya                20151231
Zoner                20160104
nProtect                20151231
laowai567
发表于 2016-1-4 17:22:53 | 显示全部楼层
火绒竟然没反应?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-17 22:53 , Processed in 0.093358 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表