12
返回列表 发新帖
楼主: vm001
收起左侧

[病毒样本] 转吾爱一个样本

[复制链接]
Microsoftheihei
发表于 2016-8-23 14:37:28 | 显示全部楼层
诺顿无力

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
dsb2466
头像被屏蔽
发表于 2016-8-23 15:09:13 | 显示全部楼层
kfm99 发表于 2016-8-23 13:37
搞AV的这群人根本啥都不懂本地防御。
要我设计。直接禁止hkml\system\*,封杀100种注册表写启动。再弄个注 ...

然后某个厂商更新了一个文件,不在你的白名单里,然后用户铺天盖地而来,猝
liulangzhecgr
发表于 2016-8-23 15:20:29 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2016-8-23 15:23 编辑


2016/8/23 15:06:03    加载动态链接库    允许
进程: g:\download\update\update\instset.exe
目标: g:\download\update\update\kugou.dll
规则: [应用程序组]病毒测试 -> [动态链接库]*

2016/8/23 15:11:24    创建文件夹    允许
进程: g:\download\update\update\instset.exe
目标: C:\Users\baba\AppData\Roaming\showshowsshzp
规则: [应用程序组]病毒测试 -> [文件]*

2016/8/23 15:11:30    创建文件    允许
进程: g:\download\update\update\instset.exe
目标: C:\Users\baba\AppData\Roaming\showshowsshzp\io.dat
规则: [应用程序组]病毒测试 -> [文件]*

2016/8/23 15:11:33    创建文件    允许
进程: g:\download\update\update\instset.exe
目标: C:\Users\baba\AppData\Roaming\showshowsshzp\temp.dat
规则: [应用程序组]病毒测试 -> [文件]*

2016/8/23 15:11:54    创建文件    允许
进程: g:\download\update\update\instset.exe
目标: C:\Users\baba\AppData\Roaming\showshowsshzp\dllhost.exe
规则: [应用程序组]病毒测试 -> [文件组]所有执行文件 -> [文件]*; *.exe

2016/8/23 15:12:01    创建文件    允许
进程: g:\download\update\update\instset.exe
目标: C:\Users\baba\AppData\Roaming\showshowsshzp\kugou.dll
规则: [应用程序组]病毒测试 -> [文件组]所有执行文件 -> [文件]*; *.dll

2016/8/23 15:12:07    创建文件    允许
进程: g:\download\update\update\instset.exe
目标: C:\Users\baba\AppData\Roaming\showshowsshzp\config.dat
规则: [应用程序组]病毒测试 -> [文件]*

2016/8/23 15:12:39    修改注册表值    允许
进程: g:\download\update\update\instset.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\wuauserv\Path
值: C:\Users\baba\AppData\Roaming\showshowsshzp\dllhost.exe
规则: [应用程序组]病毒测试 -> [注册表]*

2016/8/23 15:13:01    创建文件    允许
进程: g:\download\update\update\instset.exe
目标: C:\Program Files\Common Files\RestrictOne.dll
规则: [应用程序组]病毒测试 -> [文件组]所有执行文件 -> [文件]*; *.dll

2016/8/23 15:13:20    创建注册表项    允许
进程: g:\download\update\update\instset.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ras\AdminDll
规则: [应用程序组]病毒测试 -> [注册表]*

2016/8/23 15:13:42    修改注册表值    允许
进程: g:\download\update\update\instset.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ras\AdminDll\DllPath
值: C:\Program Files\Common Files\RestrictOne.dll
规则: [应用程序组]病毒测试 -> [注册表]*

2016/8/23 15:14:17    加载动态链接库    允许
进程: c:\windows\system32\svchost.exe
目标: c:\windows\system32\unimdm.tsp
规则: [应用程序]c:\windows\system32\svchost.exe

2016/8/23 15:14:27    加载动态链接库    允许
进程: c:\windows\system32\svchost.exe
目标: c:\windows\system32\kmddsp.tsp
规则: [应用程序]c:\windows\system32\svchost.exe

2016/8/23 15:14:34    加载动态链接库    允许
进程: c:\windows\system32\svchost.exe
目标: c:\windows\system32\ndptsp.tsp
规则: [应用程序]c:\windows\system32\svchost.exe

2016/8/23 15:14:44    加载动态链接库    允许
进程: c:\windows\system32\svchost.exe
目标: c:\windows\system32\hidphone.tsp
规则: [应用程序]c:\windows\system32\svchost.exe

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
诸葛亮
发表于 2016-8-23 16:27:17 | 显示全部楼层
红伞无力

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2016-8-23 17:42:08 | 显示全部楼层
本帖最后由 pal家族 于 2016-8-23 17:49 编辑


你需要和工程师面基才能入库
你看卡巴一开始只杀那个temp。dat,因为那玩意好像一直没更新
但是我今天闲得慌,就把其余的上报了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
诸葛亮 + 1 感谢解答: )

查看全部评分

xcvbaby
发表于 2016-8-23 18:09:22 | 显示全部楼层
金山毒霸:kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
请叫我德玛西亚
发表于 2016-8-23 22:03:07 | 显示全部楼层
这个可以

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
左手
发表于 2016-8-23 23:54:23 | 显示全部楼层
本帖最后由 左手 于 2016-8-23 23:56 编辑

[mw_shl_code=css,true]2016-8-23 23:52:40    创建文件夹 风险级别:未知    允许
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: C:\Documents and Settings\Administrator\Application Data\showshowsshzp
规则: [应用程序]?:\*\*\*\*\* -> [文件]c:\documents and settings\*\application data\*

2016-8-23 23:52:52    创建文件 风险级别:未知    允许
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: C:\Documents and Settings\Administrator\Application Data\showshowsshzp\io.dat
规则: [应用程序]?:\*\*\*\*\* -> [文件]c:\documents and settings\*\application data\*

2016-8-23 23:53:01    创建文件 风险级别:未知    允许
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: C:\Documents and Settings\Administrator\Application Data\1.jpg
规则: [应用程序]?:\*\*\*\*\* -> [文件]c:\documents and settings\*\application data\*

2016-8-23 23:53:03    加载动态链接库 风险级别:中    允许
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: c:\windows\system32\setupapi.dll
规则: [应用程序组]主动防御_驱动加载 -> [应用程序]* -> [动态链接库]c:\windows\system32\setupapi.dll

2016-8-23 23:53:03    创建注册表项 风险级别:中    阻止
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PortProxy
规则: [注册表组]拦截_Drivers\Servieces -> [注册表]HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services

2016-8-23 23:53:04    加载动态链接库 风险级别:中    允许
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: c:\windows\system32\clbcatq.dll
规则: [应用程序组]主动防御_驱动加载 -> [应用程序]* -> [动态链接库]c:\windows\system32\clbcatq.dll

2016-8-23 23:53:04    修改注册表值 风险级别:未知    阻止
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\ProxyBypass
值: 0x00000001(1)
规则: [注册表组]拦截_重要关联 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap; ProxyBypass

2016-8-23 23:53:04    修改注册表值 风险级别:未知    阻止
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\IntranetName
值: 0x00000001(1)
规则: [注册表组]拦截_重要关联 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap; IntranetName

2016-8-23 23:53:04    修改注册表值 风险级别:未知    阻止
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\UNCAsIntranet
值: 0x00000001(1)
规则: [注册表组]拦截_重要关联 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap; UNCAsIntranet

2016-8-23 23:53:04    修改注册表值 风险级别:未知    阻止
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\AutoDetect
值: 0x00000001(1)
规则: [注册表组]拦截_重要关联 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap; AutoDetect

2016-8-23 23:53:04    修改注册表值 风险级别:未知    阻止
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\ProxyBypass
值: 0x00000001(1)
规则: [注册表组]拦截_重要关联 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap; ProxyBypass

2016-8-23 23:53:04    修改注册表值 风险级别:未知    阻止
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\IntranetName
值: 0x00000001(1)
规则: [注册表组]拦截_重要关联 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap; IntranetName

2016-8-23 23:53:04    修改注册表值 风险级别:未知    阻止
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\UNCAsIntranet
值: 0x00000001(1)
规则: [注册表组]拦截_重要关联 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap; UNCAsIntranet

2016-8-23 23:53:04    修改注册表值 风险级别:未知    阻止
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\AutoDetect
值: 0x00000001(1)
规则: [注册表组]拦截_重要关联 -> [注册表]HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap; AutoDetect

2016-8-23 23:53:14    创建新进程 风险级别:未知    允许
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: c:\windows\system32\rundll32.exe
命令行: "C:\WINDOWS\system32\rundll32.exe" C:\WINDOWS\system32\shimgvw.dll,ImageView_Fullscreen C:\Documents and Settings\Administrator\Application Data\1.jpg
规则: [应用程序]?* -> [子应用程序]?:\windows\system32\rundll32.exe

2016-8-23 23:53:38    创建注册表项 风险级别:中 (12)    阻止
进程: c:\documents and settings\administrator\桌面\update\instset.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PortProxy
规则: [注册表组]拦截_Drivers\Servieces -> [注册表]HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services
[/mw_shl_code]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
kfm99
发表于 2016-8-24 08:49:02 | 显示全部楼层
dsb2466 发表于 2016-8-23 15:09
然后某个厂商更新了一个文件,不在你的白名单里,然后用户铺天盖地而来,猝

笨蛋,我说的是注册表的白位置
阿里小白帽
发表于 2016-8-24 11:26:14 | 显示全部楼层
就是一个后门而已
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-14 11:24 , Processed in 0.087566 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表