查看: 3457|回复: 25
收起左侧

[可疑文件] 2个

[复制链接]
白露为霜
发表于 2016-2-11 23:47:04 | 显示全部楼层 |阅读模式

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
My↘じ★ve
发表于 2016-2-11 23:49:20 | 显示全部楼层
1只

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
windows7爱好者
发表于 2016-2-11 23:53:52 | 显示全部楼层
本帖最后由 windows7爱好者 于 2016-2-12 00:51 编辑

一只已经入库
另一只双击,数签已经过期了,顺带提一下,过UAC
允许后添加启动项,无其他异常,手动清理,貌似是个远控?
蜘蛛对远控就这样
吗的,等等,这货不好搞啊,任务管理器结束进程自动恢复,文件删除自恢复,出来7-8个进程,疯狂要求联网
本大爷今天陪你玩一玩

发现你了

这东西还蛮顽固,删掉注册表和文件,要求联网,我拒绝,还是恢复了,时不时要申请联网,连你妹啊
粉碎机走起
数字的粉碎机不管用,又联网

换个粉碎机,停止工作时,又要求联网

无限恢复到底是什么鬼,我用不了ARK,否则

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +2 收起 理由
275751198 + 1 你电脑有360吗?下载站独立提取的粉碎机部.
aboringman + 1 摸摸头,这次就等靠你手动找了,记得进安全.

查看全部评分

aboringman
发表于 2016-2-12 00:17:08 | 显示全部楼层
本帖最后由 aboringman 于 2016-2-12 00:31 编辑

ESET:

扫描:kill 1 file;

C:\Users\killer\Desktop\“.exe - a variant of MSIL/Injector.OAP trojan - cleaned by deleting [1]


双击:关闭监控,实机双击,AMS kill 活动的“.exe(即带有无效数签的),另一个无反应。

Time;Scanner;Object type;Object;Threat;Action;User;Information;Hash

2016/2/12 0:13:51;Advanced memory scanner;file;Operating memory » “.exe(5648);MSIL/Agent.ABP trojan;cleaned - contained infected files;;;E3712FC2C200C65B1B6AB6AE63D3FA01CDF46DF4




AVG:

扫描:kill 1 file;

"";"Virus found Win32/Heur, C:\Users\killer\Desktop\'.exe";"Healed, Moved to Virus Vault";"File or Directory";"2016/2/12, 0:18:12"


双击:关闭监控,实机双击,IDP双杀。

'.exe:

"";"IDP.Virus.E2B43537, C:\Users\killer\Desktop\新建文件夹\'.exe";"Deleted, Moved to Virus Vault";"File or Directory";"2016/2/12, 0:20:44"
"";", C:\Users\killer\Desktop\新建文件夹\'.exe";"Object was blocked";"Process";"2016/2/12, 0:20:44"
"";", C:\Users\killer\AppData\Local\Temp\MBX@2B8@1331B08.###";"Deleted, Moved to Virus Vault";"File or Directory";"2016/2/12, 0:20:44"
"";", C:\Users\killer\AppData\Local\Temp\MBX@2B8@1331AF8.###";"Deleted, Moved to Virus Vault";"File or Directory";"2016/2/12, 0:20:44"

“.exe:

"";"IDP.SMP.12, C:\Users\killer\Desktop\新建文件夹\“.exe";"Deleted, Moved to Virus Vault";"File or Directory";"2016/2/12, 0:23:51"
"";", C:\Users\killer\Desktop\新建文件夹\“.exe";"Object was blocked";"Process";"2016/2/12, 0:23:51"
"";", C:\Windows\System32\spoolsv.exe";"Object was blocked";"Process";"2016/2/12, 0:23:51"
"";", C:\Windows\System32\svchost.exe";"Object was blocked";"Process";"2016/2/12, 0:23:51"
"";", D:\360se6\Application\360se.exe";"Object was blocked";"Process";"2016/2/12, 0:23:51"
"";", C:\Users\killer\Desktop\新建文件夹\“.exe";"Object was blocked";"Process";"2016/2/12, 0:23:51"

windows7爱好者
发表于 2016-2-12 00:21:36 | 显示全部楼层
aboringman 发表于 2016-2-12 00:17
ESET:

扫描:kill 1 file;

蜘蛛入库那只双击
这是干什么的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aboringman
发表于 2016-2-12 00:24:34 | 显示全部楼层
windows7爱好者 发表于 2016-2-12 00:21
蜘蛛入库那只双击
这是干什么的

等会,我正在双击
aboringman
发表于 2016-2-12 00:34:50 | 显示全部楼层
本帖最后由 aboringman 于 2016-2-12 00:58 编辑
windows7爱好者 发表于 2016-2-12 00:21
蜘蛛入库那只双击
这是干什么的


那个家伙向以下的路径释放文件(刚发现用错词了。。。。。。):

C:\Users\XXXXXX(为你当前的用户名)\AppData\Local\Temp\MBX@2B8@1331B08.###

然后IDP就杀掉它了,文件是否安全,我不知道。
windows7爱好者
发表于 2016-2-12 00:38:23 | 显示全部楼层
aboringman 发表于 2016-2-12 00:34
那个家伙向以下的路径释放衍生物:

C:%users\XXXXXX(为你当前的用户名)\AppData\Local\Temp\MBX@2B ...

衍生物被我手动删掉了,蜘蛛的主防这次不给力啊,还好入库一只,挽回点面子
IDP果然厉害,问题是,我现在正在想办法整掉这个再生能力非常6666的样本
aboringman
发表于 2016-2-12 00:40:53 | 显示全部楼层
windows7爱好者 发表于 2016-2-12 00:38
衍生物被我手动删掉了,蜘蛛的主防这次不给力啊,还好入库一只,挽回点面子
IDP果然厉害,问题是 ...

你刚才提到的样本没有注入行为,所以DPH没反应也正常。

再生能力6666的样本是指哪个,注入的么。。。。。。
windows7爱好者
发表于 2016-2-12 00:43:09 | 显示全部楼层
本帖最后由 windows7爱好者 于 2016-2-12 00:47 编辑
aboringman 发表于 2016-2-12 00:40
你刚才提到的样本没有注入行为,所以DPH没反应也正常。

再生能力6666的样本是指哪个,注入的么。。。 ...


好吧,看错了,最后一张联网截图,应该是样本停止工作时微软的错误报告发送程序,IP是美国的,但蜘蛛为什么说是未知应用程序启动的呢,你看我截图,我一直在更新直播哎
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-25 08:41 , Processed in 0.148507 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表