查看: 6961|回复: 15
收起左侧

[病毒样本] Trojan.MSIL.ExtenBro

[复制链接]
白露为霜
发表于 2016-6-4 11:06:29 | 显示全部楼层 |阅读模式
本帖最后由 root1605 于 2016-6-4 11:07 编辑

[mw_shl_code=python,true]Trojan.MSIL.ExtenBro[/mw_shl_code]
文件类型PE32 executable for MS Windows (GUI) Intel 80386 32-bit Mono/.Net assembly
文件大小158720 字节
MD56a61532c563f678a0030a77e4745a03f


[mw_shl_code=css,true]Gen:Variant.Razy.59315[/mw_shl_code]
文件类型PE32 executable for MS Windows (GUI) Intel 80386 32-bit
文件大小90112 字节
MD54233918b54142a6221306c86131ca443

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
蓝天二号
发表于 2016-6-4 11:12:49 | 显示全部楼层
McAfee 1X

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
诸葛亮
发表于 2016-6-4 11:22:51 | 显示全部楼层





文件名: a.exe
威胁名称: SONAR.Heuristic.142完整路径: 不可用

____________________________

____________________________


在电脑上 
2016/6/4 ( 11:17:33 )

上次使用时间 
2016/6/4 ( 11:17:33 )

启动项 


已启动 


SONAR 主动防护监视电脑上的可疑程序活动。

____________________________


a.exe 威胁名称: SONAR.Heuristic.142
定位


极少用户信任的文件
诺顿社区中有 不到 5 名用户使用了此文件。

极新的文件
该文件已在 不到 1 周 前发行。


此文件具有高风险。


____________________________


来源: 外部介质

源文件:
a.exe

____________________________

文件操作

文件: c:\users\l\desktop\新建文件夹\新建压缩(zipped)文件夹\ a.exe 威胁已删除
文件: c:\sandbox\l\defaultbox\user\current\appdata\locallow\sogoupy\ verify.ini 威胁已删除
文件: c:\sandbox\l\defaultbox\user\current\appdata\locallow\sogoupy\components\ componentconfig.ini 威胁已删除
文件: c:\sandbox\l\defaultbox\user\current\appdata\local\microsoft\clr_v4.0_32\usagelogs\ a.exe.log 威胁已删除
文件: c:\sandbox\l\defaultbox\user\current\appdata\locallow\sogoupy\components\picface\picfacedata\ sgim_picface_sugg.bin 威胁已删除
文件: c:\sandbox\l\defaultbox\user\all\sogouinput\components\picface\cloud\ sgim_picface_cloud_bak.bin 威胁已删除
文件: c:\sandbox\l\defaultbox\user\all\sogouinput\components\picface\cloud\ sgim_picface_cloud.bin 威胁已删除
文件: c:\sandbox\l\defaultbox\user\current\appdata\locallow\sogoupy\components\picface\picfacedata\ sgim_picidx.v2.bin.bak 威胁已删除
文件: c:\sandbox\l\defaultbox\user\current\appdata\locallow\sogoupy\components\picface\picfacedata\ sgim_piccell.v2.bin.bak 威胁已删除
文件: c:\sandbox\l\defaultbox\user\current\appdata\locallow\sogoupy\components\picface\picfacedata\ sgim_piccell.v2.bin 威胁已删除
文件: c:\sandbox\l\defaultbox\user\current\appdata\locallow\sogoupy\components\picface\picfacedata\ sgim_picidx.v2.bin 威胁已删除
文件: c:\sandbox\l\defaultbox\user\current\appdata\locallow\sogoupy\components\picface\picfacedata\ qq_pkg_info.dat 威胁已删除
文件: c:\sandbox\l\defaultbox\user\current\appdata\locallow\sogoupy\ fastpassport.ini 威胁已删除
文件: c:\sandbox\l\defaultbox\user\current\appdata\locallow\sogoupy\ sgim_usr_v2new.bin 威胁已删除
文件: c:\sandbox\l\defaultbox\user\current\appdata\locallow\sogoupy\ env.ini 威胁已删除
文件: c:\sandbox\l\defaultbox\user\current\appdata\locallow\sogoupy\ sgim_eng.bin 威胁已删除
文件: c:\sandbox\l\defaultbox\user\current\appdata\locallow\sogoupy\ inputstaticstics.dat 威胁已删除
文件: c:\sandbox\l\defaultbox\user\current\appdata\locallow\sogoupy\ keymapinfo.bin 威胁已删除
目录: c:\Sandbox\L\defaultbox\user\current\AppData\LocalLow\SogouPy\ usrapp 需要重新启动
____________________________

注册表操作

注册表更改: HKEY_USERS\Sandbox_L_DefaultBox\machine\Software\Microsoft\ Fusion, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_L_DefaultBox\machine\Software\Microsoft\Windows NT\CurrentVersion\ Image File Execution Options, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_L_DefaultBox\machine\SOFTWARE\Microsoft\ .NETFramework, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_L_DefaultBox\machine\Software\Policies\Microsoft\ Cryptography, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_L_DefaultBox\machine\Software\Microsoft\ Cryptography, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_L_DefaultBox\machine\SOFTWARE\Classes\ Installer, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_L_DefaultBox\Machine\SOFTWARE\Policies\Microsoft\Windows\ Appx, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_L_DefaultBox\Machine\SOFTWARE\Microsoft\Windows\CurrentVersion\ AppModelUnlock, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\SANDBOX_L_DEFAULTBOX\user\current_classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache->C:\Users\L\Desktop\新建文件夹\新建压缩(zipped)文件夹\ a.exe.FriendlyAppName, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_L_DefaultBox\machine\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ LanguagePack, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_L_DefaultBox\MACHINE\SOFTWARE\ WOW6432Node, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_L_DefaultBox\machine\Software\Microsoft\ Tracing, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_L_DefaultBox\user\current\SOFTWARE\Microsoft\Windows\CurrentVersion\ Internet Settings, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_L_DefaultBox\MACHINE\SOFTWARE\Policies\Microsoft\Windows\ CurrentVersion, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\SANDBOX_L_DEFAULTBOX\user\current\software\ SogouInput.user->SogouComponentFirstLoad:1465010198, 注册表配置单元: 64 位 已修复
注册表更改: HKEY_USERS\SANDBOX_L_DEFAULTBOX\user\current\software\ SogouInput.user->Used:1465010198, 注册表配置单元: 64 位 已修复
____________________________

网络操作

事件: 网络活动 (执行者 c:\users\l\desktop\新建文件夹\新建压缩(zipped)文件夹\a.exe, PID:10720) 未采取操作
事件: 网络通信上检测到 Symantec IDS 特征 (执行者 c:\users\l\desktop\新建文件夹\新建压缩(zipped)文件夹\a.exe, PID:10720) 未采取操作
____________________________

系统设置操作

事件: 进程启动 (执行者 c:\users\l\desktop\新建文件夹\新建压缩(zipped)文件夹\a.exe, PID:10720) 未采取操作
事件: 进程启动: c:\program files (x86)\sogouinput\8.0.0.7885\ sogoucloud.exe, PID:10200 (执行者 c:\users\l\desktop\新建文件夹\新建压缩(zipped)文件夹\a.exe, PID:10720) 未采取操作
事件: 进程启动: c:\users\l\desktop\新建文件夹\新建压缩(zipped)文件夹\ a.exe, PID:10720 (执行者 c:\users\l\desktop\新建文件夹\新建压缩(zipped)文件夹\a.exe, PID:10720) 未采取操作
____________________________


文件指纹 - SHA:
不可用
文件指纹 - MD5:
不可用

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
欧阳宣 + 1 厉害

查看全部评分

蓝天二号
发表于 2016-6-4 11:56:11 | 显示全部楼层
本帖最后由 蓝天二号 于 2016-6-4 11:57 编辑
诸葛亮 发表于 2016-6-4 11:22
文件名: a.exe
威胁名称: SONAR.Heuristic.142完整路径: 不可用


那个  a.exe 会释放 搜狗输入法文件?????我使用搜狗输入法,这个路径下 appdata\locallow\sogoupy,确实有这些文件啊。。。
心痛的伤不起
发表于 2016-6-4 12:00:49 | 显示全部楼层
蓝天二号 发表于 2016-6-4 11:56
那个  a.exe 会释放 搜狗输入法文件?????我使用搜狗输入法,这个路径下 appdata\locallow\s ...

利用输入法而已。这些就是输入法本身的文件
ELOHIM
发表于 2016-6-4 12:02:11 | 显示全部楼层
WD没反应。
蓝天二号
发表于 2016-6-4 12:06:45 | 显示全部楼层
y3312068 发表于 2016-6-4 12:00
利用输入法而已。这些就是输入法本身的文件

吓了我一跳,,还以为反沙箱的,,,
追影子的十三
发表于 2016-6-4 18:33:19 | 显示全部楼层
fsp干掉了B

A miss
心醉咖啡
发表于 2016-6-4 19:13:56 | 显示全部楼层
360kill第二个
悠柚
发表于 2016-6-4 19:54:34 | 显示全部楼层
TR/Dropper.VB.Gen4 (Cloud)
TR/Dropper.MSIL.Gen (Cloud)
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-14 20:02 , Processed in 0.134192 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表