楼主: 租车司机
收起左侧

[病毒样本] 厉害木马

  [复制链接]
善良↗小青年
发表于 2016-3-15 22:58:39 | 显示全部楼层
卡巴竟然入库了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
导演AZ
发表于 2016-3-15 23:25:43 | 显示全部楼层
左手 发表于 2016-3-14 19:14
2016-3-14 19:13:17    创建新进程 风险级别:未知    允许
进程: c:\windows\explorer.exe
目标: c:\wind ...

诸位大神 问下
lnk指向cmd 然后要cmd做什么
看了他创建了exe和dll在temp里 隐藏什么的
具体要做什么、

这个病毒有注入explorer等其他进程的行为吗  
lovelive10010
发表于 2016-3-16 06:44:04 | 显示全部楼层
沧桑浪子 发表于 2016-3-14 21:21
木马的行为是什么?远控还是盗号?

AVA 25.5871
GD 25.5863

*** 进程 ***

进程: 5232
文件名: picture.com
路径: c:\documents and settings\administrator\桌面\地图坐标\地图坐标\picture.com

发行商:: 未知发行商
创建日期: 03/15/16 22:41:31
修改日期: 03/11/16 12:13:49

启动进程:: cmd.exe
发行商:: Microsoft Windows Component Publisher


*** 操作 ***

已加壳的程序文件,可能隐藏有恶意代码。
程序正试图建立自启动项,以在系统启动时自动运行。
程序正经过网络建立连接。
一个未知进程访问了。
程序已创建或已操作可执行文件。
程序进行了自我复制。


*** 隔离区 ***

下列文件被转入隔离区:
C:\Documents and Settings\Administrator\桌面\地图坐标\地图坐标\picture.com
c:\documents and settings\administrator\application data\31205c585191ee8f274a222cbdc2b55b\crossfire.exe
c:\documents and settings\administrator\application data\31205c585191ee8f274a222cbdc2b55b\release.dll
c:\documents and settings\administrator\「开始」菜单\程序\启动\31205c585191ee8f274a222cbdc2b55b.lnk

下列注册表项被删除:


YGLh2JIILCctJiYnDS0nKycrJgYuJ4cuJ35yog1ncnJycmJicCp0ckInJyYGt3JycnJiYnAsJycnJyYGuWLh2HII2XJykC4nJyYmJwfKcnJiYnJyoC0nKSYmJwm7cnJycmJiwConJycnJgb8cqJyomJi0CgnJyYmJwfeYoFy8CwnJycnJgaXLycnJiYnB6crGck1ZispGck1ZisnGck1ZisIpy0nJyYmJwe3LycnJycmBscvJycmJicH5ygniICWcnKA1nJyYmJycoDHcnJiYnJygPtyknKSYmIAAA
规则版本: 5.0.87
OS: Windows 5.1 Service Pack 3.0 Build: 2600 - Workstation 32bit OS
DLL版本: 55982

picture.com
MD5: AA83E598C2B4F7EFBCEC116780919B05
"C:\WINDOWS\system32\cmd.exe" /c picture.com
MD5:
lovelive10010
发表于 2016-3-16 06:45:13 | 显示全部楼层
ericdj 发表于 2016-3-14 18:46
右键入沙……

失败~~~

GD主防还是蛮厉害的
AVA 25.5871
GD 25.5863

*** 进程 ***

进程: 5232
文件名: picture.com
路径: c:\documents and settings\administrator\桌面\地图坐标\地图坐标\picture.com

发行商:: 未知发行商
创建日期: 03/15/16 22:41:31
修改日期: 03/11/16 12:13:49

启动进程:: cmd.exe
发行商:: Microsoft Windows Component Publisher


*** 操作 ***

已加壳的程序文件,可能隐藏有恶意代码。
程序正试图建立自启动项,以在系统启动时自动运行。
程序正经过网络建立连接。
一个未知进程访问了。
程序已创建或已操作可执行文件。
程序进行了自我复制。


*** 隔离区 ***

下列文件被转入隔离区:
C:\Documents and Settings\Administrator\桌面\地图坐标\地图坐标\picture.com
c:\documents and settings\administrator\application data\31205c585191ee8f274a222cbdc2b55b\crossfire.exe
c:\documents and settings\administrator\application data\31205c585191ee8f274a222cbdc2b55b\release.dll
c:\documents and settings\administrator\「开始」菜单\程序\启动\31205c585191ee8f274a222cbdc2b55b.lnk

下列注册表项被删除:


YGLh2JIILCctJiYnDS0nKycrJgYuJ4cuJ35yog1ncnJycmJicCp0ckInJyYGt3JycnJiYnAsJycnJyYGuWLh2HII2XJykC4nJyYmJwfKcnJiYnJyoC0nKSYmJwm7cnJycmJiwConJycnJgb8cqJyomJi0CgnJyYmJwfeYoFy8CwnJycnJgaXLycnJiYnB6crGck1ZispGck1ZisnGck1ZisIpy0nJyYmJwe3LycnJycmBscvJycmJicH5ygniICWcnKA1nJyYmJycoDHcnJiYnJygPtyknKSYmIAAA
规则版本: 5.0.87
OS: Windows 5.1 Service Pack 3.0 Build: 2600 - Workstation 32bit OS
DLL版本: 55982

picture.com
MD5: AA83E598C2B4F7EFBCEC116780919B05
"C:\WINDOWS\system32\cmd.exe" /c picture.com
MD5:
左手
发表于 2016-3-16 18:07:38 | 显示全部楼层
导演AZ 发表于 2016-3-15 23:25
诸位大神 问下
lnk指向cmd 然后要cmd做什么
看了他创建了exe和dll在temp里 隐藏什么的

不是大神哦。来这个区,主要是测试自己的规则强度。
cmd等高危程序被我禁运了。
后继的动作看不出来。
你问一下别人吧。
沧桑浪子
发表于 2016-3-16 20:25:40 | 显示全部楼层

你就简单的说下就行了
导演AZ
发表于 2016-3-16 21:08:13 | 显示全部楼层
左手 发表于 2016-3-16 18:07
不是大神哦。来这个区,主要是测试自己的规则强度。
cmd等高危程序被我禁运了。
后继的动作看不出来。
...

最近我也在学习hips 小白一个
我也是禁止调用cmd 第一次结果就是这样
第二次允许了 想看下之后的行为  双击  结果忘了 没有对cmd进行管制  只是点着点着看到创建一些temp下的进程
后面什么的就看不到了

注册表 com借口头疼啊   有些还好 字面就能知道干什么 不过只是小部分

大部分都不知道是干什么的 最扯的是中括号里面一堆数字的  完全不知道是指什么
那小神你有相关的资料帮助我了解这方面的东西吗
左手
发表于 2016-3-16 21:51:12 | 显示全部楼层
导演AZ 发表于 2016-3-16 21:08
最近我也在学习hips 小白一个
我也是禁止调用cmd 第一次结果就是这样
第二次允许了 想看下之后的行为  ...

http://bbs.kafan.cn/forum-80-1.html
沧桑浪子
发表于 2016-3-17 17:05:33 | 显示全部楼层
360杀毒云入库了吗?
沧桑浪子
发表于 2016-3-18 11:30:40 | 显示全部楼层
楼主,这类软件你是从哪里得到的?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 20:01 , Processed in 0.092490 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表