楼主: 租车司机
收起左侧

[病毒样本] 厉害木马送上了

  [复制链接]
天耀群星
头像被屏蔽
发表于 2016-5-9 13:42:08 | 显示全部楼层
qqddliu 发表于 2016-5-9 13:38
谢谢,明白了。

这个木马好厉害,可能运行系统程序前,修改了系统程序的状态,估计用NOD32D可防御。
qqddliu
发表于 2016-5-9 13:43:03 | 显示全部楼层
本帖最后由 qqddliu 于 2016-5-9 13:44 编辑
天耀群星 发表于 2016-5-9 13:36
写规则:未知程序运行系统程序,建议阻止。


【1】2016-05-09 13:40:38,系统防护,自定义防护,ScLauncher.exe触犯自定义注册表防护规则, 已忽略

操作进程:C:\Documents and Settings\Administrator\桌面\Winows\ScLauncher.exe
触犯规则:注意★★ 发现【可疑程序】,意图“修改自动运行”,建议〖阻止〗。
操作类型:写入
操作注册表:HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run
用户操作:已忽略

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【2】2016-05-09 13:40:32,系统防护,自定义防护,ScLauncher.exe触犯 , 已忽略

操作进程:C:\Documents and Settings\Administrator\桌面\Winows\ScLauncher.exe
触犯规则:警告★★★ 发现【可疑程序】,意图“修改windows文件夹里的可执行文件”,建议〖阻止并且结束进程〗。
操作类型:执行
C:\WINDOWS\system32\wextract.exe
用户操作:已忽略

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【3】2016-05-09 13:40:23,系统防护,自定义防护,ScLauncher.exe触犯 , 已忽略

操作进程:C:\Documents and Settings\Administrator\桌面\Winows\ScLauncher.exe
触犯规则:提示★ 发现【未知程序】意图“修改桌面文件”,是否〖允许〗?
操作类型:执行
C:\Documents and Settings\Administrator\桌面\Winows\INPAINTEX.DLL
用户操作:已忽略

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【4】2016-05-09 13:40:12,系统防护,自定义防护,explorer.exe触犯 , 已忽略

操作进程:C:\WINDOWS\explorer.exe
触犯规则:警告★★★ 发现【未知病毒】,请〖阻止并且结束进程〗。
操作类型:执行
C:\Documents and Settings\Administrator\桌面\Winows\ScLauncher.exe
用户操作:已忽略

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【5】2016-05-09 13:40:07,系统防护,自定义防护,explorer.exe触犯 , 已忽略

操作进程:C:\WINDOWS\explorer.exe
触犯规则:提示★ 发现【未知程序】意图“修改桌面文件”,是否〖允许〗?
操作类型:执行
C:\Documents and Settings\Administrator\桌面\Winows\ScLauncher.exe
用户操作:已忽略

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【6】2016-05-09 13:40:02,系统防护,自定义防护,explorer.exe触犯 , 已忽略

操作进程:C:\WINDOWS\explorer.exe
触犯规则:警告★★★ 发现【未知病毒】,意图“修改可执行文件”,建议〖阻止并且结束进程〗。
操作类型:执行
C:\Documents and Settings\Administrator\桌面\Winows\ScLauncher.exe
用户操作:已忽略

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>


[1]阻止了就行了,是不?
轩夏
发表于 2016-5-9 14:27:26 | 显示全部楼层
看我大微软

C:\Users\XuanXia\Desktop\Winows\Winows\INPAINTEX.DLL->(UPX)   Infected: VirTool:Win32/Injector.HY [non_writable_container]
流水寒丶
头像被屏蔽
发表于 2016-5-9 19:14:32 | 显示全部楼层
尘梦幽然 发表于 2016-5-8 22:29
先说“万物杀”,那我问你im.qq.com上面的东西诺顿有没杀?
人家测试也好歹尊重点人家,管它 ...

虽然我讨厌你,但是你这次我挺你
尘梦幽然
发表于 2016-5-9 23:05:56 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
wjy19800315 + 1 感谢解答: )

查看全部评分

尘梦幽然
发表于 2016-5-9 23:07:23 | 显示全部楼层
buycard 发表于 2016-5-9 11:07
您的提交内容已送出

Sun May 8 19:54:29 PDT 2016

45L已入库
lovelive10010
发表于 2016-5-10 06:17:49 | 显示全部楼层
AVG avast avira KILL 那个DLL切都放过了,带苏子签名的EXE
傻傻的杰宝
发表于 2016-5-10 10:32:38 | 显示全部楼层
qqddliu 发表于 2016-5-9 09:00
官方没有自定义,得自己导入,我这用的就是官方论坛的规则,只不过自己又改了点。

不是,我指的是火绒自带的规则
好想用EMSI
发表于 2016-5-10 10:41:34 | 显示全部楼层
EMSI扫描MISS,主防先不测了,电脑不是我的
感谢楼主,入库了
zq19861019
发表于 2016-5-10 20:24:11 | 显示全部楼层
Website blocked!

G DATA TOTAL SECURITY has denied access to this website.
The site contains infected code: Win32.Trojan.Agent.7CH7L6 (Engine B).

我早上提交的样本,已经入库了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 01:32 , Processed in 0.094727 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表