查看: 3305|回复: 19
收起左侧

[病毒样本] 我可算中毒了,而且是超nb的[md5:ab07cd]

[复制链接]
mofunzone
发表于 2008-1-25 15:39:17 | 显示全部楼层 |阅读模式
实际上antivir杀掉了,可惜的是我在整理样本的时候antivir关掉了,后果很惨淡
估计是因为缓存里面还有病毒,结果我关掉的时候antivir还没拦截,关掉之后病毒运行了,不幸的是,生成的一个最重要的文件v8漏掉了,v7是可以杀的,我快吐血了,等一会一个一个把文件发上来,现在正在整理中,索性本人经验丰富,icesword+sreng+unlocker搞定了
现在发第一个样本,病毒的主体,一个下载者,antivir拦了,但是我关监控造成漏过去的一个
p.s 非常后悔装上the world,果然ie内核的无法让人放心,上mininova找种子居然也会中毒,而且不明不白的。。
File: xpre.rar
Status: POSSIBLY INFECTED/MALWARE
MD5: ab07cd8c1c3e5f761c103b28e63a35a1
Packers detected: EXECRYPTOR
Bit9 reports: File not found
Scanner results
Scan taken on 25 Jan 2008 07:34:08 (GMT)
A-Squared Found nothing
AntiVir Found TR/Crypt.XPACK.Gen
ArcaVir Found nothing
Avast Found nothing
AVG Antivirus Found nothing
BitDefender Found nothing
ClamAV Found nothing
CPsecure Found nothing
Dr.Web Found nothing
F-Prot Antivirus Found nothing
F-Secure Anti-Virus Found nothing
Fortinet Found nothing
Ikarus Found Trojan-Downloader.Win32.VB.atp
Kaspersky Anti-Virus Found nothing
NOD32 Found nothing
Norman Virus Control Found nothing
Panda Antivirus Found nothing
Rising Antivirus Found nothing
Sophos Antivirus Found nothing
VirusBuster Found nothing
VBA32 Found nothing

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
冷冷
发表于 2008-1-25 15:40:56 | 显示全部楼层
  这回没有杀错,它行为像下载者!

I:\virus\test\xpre.exe - Signature 'Trojan-Downloader.Win32.VB.atp' found
1 File scanned
   (0 Archives with 0 files)
1 Signature found
0 Suspect code-parts found
Used time: 0:00.000









因为行为太多  只发比较主要的

[ 本帖最后由 冷_冷 于 2008-1-25 19:08 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
llgiggs
头像被屏蔽
发表于 2008-1-25 15:43:37 | 显示全部楼层
原帖由 冷_冷 于 2008-1-25 15:40 发表
沙发
留个位置 请听下回分解



搬個板凳靜觀SSM運行報告
leonfg
发表于 2008-1-25 15:44:24 | 显示全部楼层
LZ真幸运
IllusionWing
发表于 2008-1-25 15:45:08 | 显示全部楼层
首先是检测调试器,然后终止杀软,再然后是downloader 的行为

UGuard AutoProtect R3Defender v1.9.0 - 开始防护在2008年1月25日15时46分14秒
级别:3,xpre.exe 试图 打开受保护的文件 \\.\SICE 。 - 允许
级别:6,xpre.exe 试图 打开受保护的文件 \\.\NTICE 。 - 允许
级别:9,xpre.exe 试图 打开受保护的文件 C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\index.dat 。 - 允许
级别:12,xpre.exe 试图 打开受保护的文件 C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\index.dat 。 - 允许
级别:15,xpre.exe 试图 打开受保护的文件 C:\Documents and Settings\Administrator\Cookies\index.dat 。 - 允许
级别:18,xpre.exe 试图 打开受保护的文件 C:\Documents and Settings\Administrator\Cookies\index.dat 。 - 允许
级别:21,xpre.exe 试图 打开受保护的文件 C:\Documents and Settings\Administrator\Local Settings\History\History.IE5\index.dat 。 - 允许
级别:24,xpre.exe 试图 打开受保护的文件 C:\Documents and Settings\Administrator\Local Settings\History\History.IE5\index.dat 。 - 允许
级别:29,xpre.exe 试图 打开受保护的进程 avp.exe 。 - 允许
级别:33,xpre.exe 试图 终止受保护的进程 avp.exe 。 - 允许
级别:39,xpre.exe 试图 打开受保护的进程 avp.exe 。 - 允许
级别:43,xpre.exe 试图 终止受保护的进程 avp.exe 。 - 允许
级别:47,xpre.exe 试图 打开受保护的文件 \\.\Ip 。 - 允许
级别:50,xpre.exe 试图 打开受保护的文件 C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\K5M7MZ0P\const[1].htm 。 - 允许
信息:在 xpre.exe 发现 可能的 Generic.Invader,级别:50。
级别:53,xpre.exe 试图 打开受保护的文件 C:\WINDOWS\system32\mlang.dat 。 - 允许
信息:在 xpre.exe 发现 可能的 Generic.Invader,级别:53。
级别:56,xpre.exe 试图 打开受保护的文件 C:\WINDOWS\fonts\ARIAL.TTF 。 - 允许
信息:在 xpre.exe 发现 可能的 Generic.Invader,级别:56。
级别:59,xpre.exe 试图 打开受保护的文件 C:\WINDOWS\fonts\ARIAL.TTF 。 - 允许
信息:在 xpre.exe 发现 可能的 Generic.Invader,级别:59。
级别:62,xpre.exe 试图 打开受保护的文件 C:\WINDOWS\fonts\ARIALBD.TTF 。 - 允许
信息:在 xpre.exe 发现 可能的 Generic.Invader,级别:62。
级别:65,xpre.exe 试图 打开受保护的文件 C:\WINDOWS\fonts\ARIALBI.TTF 。 - 允许
信息:在 xpre.exe 发现 可能的 Generic.Invader,级别:65。
级别:68,xpre.exe 试图 打开受保护的文件 C:\WINDOWS\fonts\ARIALI.TTF 。 - 允许
信息:在 xpre.exe 发现 可能的 Generic.Invader,级别:68。
级别:71,xpre.exe 试图 打开受保护的文件 C:\WINDOWS\fonts\COUR.TTF 。 - 允许
信息:在 xpre.exe 发现 可能的 Generic.Invader,级别:71。
级别:74,xpre.exe 试图 打开受保护的文件 C:\WINDOWS\fonts\COUR.TTF 。 - 允许
信息:在 xpre.exe 发现 可能的 Generic.Invader,级别:74。
级别:77,xpre.exe 试图 打开受保护的文件 C:\WINDOWS\fonts\COURBD.TTF 。 - 允许
信息:在 xpre.exe 发现 可能的 Generic.Invader,级别:77。
级别:80,xpre.exe 试图 打开受保护的文件 C:\WINDOWS\fonts\COURBI.TTF 。 - 允许
信息:在 xpre.exe 发现 可能的 Generic.Invader,级别:80。
级别:83,xpre.exe 试图 打开受保护的文件 C:\WINDOWS\fonts\COURI.TTF 。 - 允许
信息:在 xpre.exe 发现 可能的 Generic.Invader,级别:83。
级别:86,xpre.exe 试图 打开受保护的文件 C:\WINDOWS\fonts\LUCON.TTF 。 - 允许
信息:在 xpre.exe 发现 可能的 Generic.Invader,级别:86。
级别:89,xpre.exe 试图 打开受保护的文件 C:\WINDOWS\fonts\LUCON.TTF 。 - 允许
信息:在 xpre.exe 发现 可能的 Generic.Invader,级别:89。

...略过若干

[ 本帖最后由 gankeyu 于 2008-1-25 15:49 编辑 ]
leonfg
发表于 2008-1-25 15:48:48 | 显示全部楼层
这东西怎么上来就要动我的jre?
2008-01-25 15:46:59    应用程序保护(结束/挂起进程)     操作:阻止
进程路径:C:\Documents and Settings\GUNDAM\Local Settings\Temp\Rar$EX00.203\xpre.exe
目标进程:C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe

[ 本帖最后由 leonfg 于 2008-1-25 15:50 编辑 ]
hj5abc
发表于 2008-1-25 15:52:49 | 显示全部楼层
原来 没有在关闭浏览器后就清理缓村 有点危险 .
zwl2828
发表于 2008-1-25 15:54:47 | 显示全部楼层

Avira AntiVir

C:\Users\Wesley\Downloads\xpre.rar
  [0] Archive type: RAR
  --> xpre.exe
      [DETECTION] Is the Trojan horse TR/Crypt.XPACK.Gen
solcroft
发表于 2008-1-25 15:57:15 | 显示全部楼层
下载者免杀够牛,可惜不会穿墙,而且下来的东西n多杀软都能干掉
鱼是一只我
发表于 2008-1-25 16:42:00 | 显示全部楼层
江民不认识~~~~
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-25 15:58 , Processed in 0.125485 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表