查看: 3342|回复: 16
收起左侧

[病毒样本] a variant of Win32/Injector.CQQU

[复制链接]
白露为霜
发表于 2016-1-22 19:09:01 | 显示全部楼层 |阅读模式


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
1446547521
发表于 2016-1-22 19:13:29 | 显示全部楼层
本帖最后由 1446547521 于 2016-1-22 19:45 编辑

卡巴Miss



双击卡巴无反应



BD双击 ATC拦截

文件名称:。.exe
MD5:1a474a27ab83e127b1dd5501a8291c15
Sha-1:0b54022f12aefb84a2d471a561298242809bb3e4
文件大小:576KB
创建时间:2016-01-22 19:13:08
文件类型:RAR
行为描述:启动宿主进程,注入代码,修改EIP执行自己的代码,偷梁换柱,使用户认为是正常的进程
附加信息:%APPDATA%\Adobe.exe
其他行为监控
行为描述:搜索指定窗口
附加信息:["bkfVeLwZo" , "zoMzVq"]["fUVAlJYzW" , "DYCfbn"]
行为描述:拷贝自身到其他目录
附加信息:%APPDATA%\Adobe.exe
行为描述:在其他进程中申请内存
附加信息:%APPDATA%\Adobe.exe%system%\cmd.exe%system%\ping.exe%system%\wscript.exe
行为描述:添加开机自启动项
附加信息:[Adobe] - "%APPDATA%\Adobe.exe"
行为描述:创建互斥体
附加信息:"C:?DOCUMENTS AND SETTINGS?ADMINISTRATOR?APPLICATION DATA?ADOBE.EXE""OleDfRoot000618282"
行为描述:创建进程
附加信息:%APPDATA%\Adobe.exe%system%\cmd.exe%system%\ping.exe%system%\wscript.exe
行为描述:设置文件属性
附加信息:%APPDATA%\Adobe.exe >> HIDE%APPDATA%\Adobe.exe >> SYSTEM
行为描述:设置远程线程上下文
附加信息:%APPDATA%\Adobe.exe
文件操作监控
操作        文件MD5        文件大小        文件路径
新增        1a474a27ab83e127b1dd5501a8291c15        589749        %APPDATA%\\Adobe.exe
新增删除修改 注册表监控
HKEY_CURRENT_USER\\Software\Microsoft\Visual Basic
HKEY_CURRENT_USER\\Software\Microsoft\Visual Basic\6.0
HKEY_CURRENT_USER\\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
[Adobe] = ["C:\\Documents and Settings\\Administrator\\Application Data\\Adobe.exe"]
HKEY_LOCAL_MACHINE\\SOFTWARE\Microsoft\Security Center
[UACDisableNotify] = [0x00000000]
HKEY_LOCAL_MACHINE\\Software\Microsoft\Windows\CurrentVersion\Policies\Syst...
[EnableLUA] = [0x00000000]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ericdj
发表于 2016-1-22 19:20:26 | 显示全部楼层
下载,七星浏览器拦截


恢复后,解压小a杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
icedream89
发表于 2016-1-22 19:31:30 | 显示全部楼层
行为描述:搜索指定窗口
附加信息:["bkfVeLwZo" , "zoMzVq"]["fUVAlJYzW" , "DYCfbn"]
行为描述:在其他进程中申请内存
附加信息:%APPDATA%\Adobe.exe%system%\cmd.exe%system%\ping.exe%system%\wscript.exe
行为描述:添加开机自启动项
附加信息:[Adobe] - "%APPDATA%\Adobe.exe"
行为描述:创建互斥体
附加信息:"C:?DOCUMENTS AND SETTINGS?ADMINISTRATOR?APPLICATION DATA?ADOBE.EXE""OleDfRoot000618669"
行为描述:创建进程
附加信息:%APPDATA%\Adobe.exe%system%\cmd.exe%system%\ping.exe%system%\wscript.exe
行为描述:设置文件属性
附加信息:%APPDATA%\Adobe.exe >> HIDE%APPDATA%\Adobe.exe >> SYSTEM
行为描述:设置远程线程上下文
附加信息:%APPDATA%\Adobe.exe
猥琐大叔
发表于 2016-1-22 19:38:54 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
QQn1
发表于 2016-1-22 23:35:07 | 显示全部楼层
eset杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2016-1-22 23:43:56 | 显示全部楼层
本帖最后由 pal家族 于 2016-1-22 23:45 编辑


又是KFA????没有主防你双击干嘛啊???
pal家族
发表于 2016-1-22 23:45:25 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
坏脾气的男生
发表于 2016-1-22 23:46:42 | 显示全部楼层
火绒杀
MXCERILYF!
发表于 2016-1-23 05:56:09 | 显示全部楼层
瑞星

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-17 15:14 , Processed in 0.127029 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表