查看: 6094|回复: 10
收起左侧

[病毒样本] girls.avi.exe

[复制链接]
我要打十個
发表于 2016-9-3 21:23:44 | 显示全部楼层 |阅读模式
本帖最后由 我要打十個 于 2016-9-3 23:09 编辑

母体:https://yunpan.cn/cM9u9mtHfSvhK (提取码:5d1e)

衍生物: https://yunpan.cn/cM9un4FY6MbLb (提取码:c797)

PW:infected



COMODO启发!!杀了!!!真杀了!!!

2016-09-03 21:18:06         C:\WINDOWS\ehome\WMP\svnhost.exe         修改注册表项         HKUS\360SandBox\S\Registry\USER\S-1-5-21-1869424861-110748379-699053083-1001\Software\Microsoft\Windows\CurrentVersion\Run\svnhost.exe

2016-09-03 21:17:58         C:\WINDOWS\ehome\WMP\svnhost.exe         修改注册表项         HKUS\360SandBox\S\Registry\USER\S-1-5-21-1869424861-110748379-699053083-1001\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\SavedLegacySettings

2016-09-03 21:17:55         C:\WINDOWS\ehome\WMP\svnhost.exe         修改注册表项         HKUS\360SandBox\S\Registry\USER\S-1-5-21-1869424861-110748379-699053083-1001\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyOverride

2016-09-03 21:17:51         C:\WINDOWS\ehome\WMP\svnhost.exe         修改注册表项         HKUS\360SandBox\S\Registry\USER\S-1-5-21-1869424861-110748379-699053083-1001\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer

2016-09-03 21:17:48         C:\WINDOWS\ehome\WMP\svnhost.exe         修改注册表项         HKUS\360SandBox\S\Registry\USER\S-1-5-21-1869424861-110748379-699053083-1001\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable

2016-09-03 21:17:43         C:\WINDOWS\ehome\WMP\svnhost.exe         直接键盘访问          

2016-09-03 21:17:40         C:\WINDOWS\ehome\WMP\svnhost.exe         访问COM接口         C:\Windows\System32\svchost.exe

2016-09-03 21:17:37         C:\WINDOWS\ehome\WMP\svnhost.exe         安装钩子         C:\WINDOWS\System32\MSCTF.dll

2016-09-03 21:17:33         C:\WINDOWS\ehome\WMP\svnhost.exe         修改文件         C:\360SANDBOX\SHADOW\Users\chale\AppData\Local\Microsoft\Windows\INetCache\counters.dat

2016-09-03 21:17:07         C:\0病毒测试\girls.avi.exe         创建进程         C:\WINDOWS\ehome\WMP\svnhost.exe

2016-09-03 21:17:03         C:\0病毒测试\girls.avi.exe         修改文件         C:\360SANDBOX\SHADOW\WINDOWS\ehome\WMP\tv.ini

2016-09-03 21:16:40         C:\0病毒测试\girls.avi.exe         修改文件         C:\WINDOWS\ehome\WMP\tv.ini

2016-09-03 21:16:37         C:\0病毒测试\girls.avi.exe         修改文件         C:\WINDOWS\ehome\WMP\TeamViewer.ini

2016-09-03 21:16:32         C:\0病毒测试\girls.avi.exe         修改文件         C:\WINDOWS\ehome\WMP\svnhost.exe

2016-09-03 21:16:29         C:\0病毒测试\girls.avi.exe         修改文件         C:\360SANDBOX\SHADOW\WINDOWS\ehome\WMP\winmm.dll

2016-09-03 21:16:25         C:\0病毒测试\girls.avi.exe         修改文件         C:\WINDOWS\ehome\WMP\winmm.dll

2016-09-03 21:16:22         C:\0病毒测试\girls.avi.exe         修改文件         C:\WINDOWS\ehome\WMP\TeamViewer_Resource_en.dll

2016-09-03 21:16:19         C:\0病毒测试\girls.avi.exe         修改文件         C:\WINDOWS\ehome\WMP\__tmp_rar_sfx_access_check_182946421

2016-09-03 21:16:15         C:\0病毒测试\girls.avi.exe         修改文件         C:\360SANDBOX\SHADOW\WINDOWS\ehome\WMP

2016-09-03 21:16:06         C:\0病毒测试\girls.avi.exe         修改文件         C:\360SANDBOX\SHADOW\WINDOWS\ehome

果然两母子,名字都怪怪得

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
vm001
发表于 2016-9-3 21:57:48 | 显示全部楼层
本帖最后由 vm001 于 2016-9-3 22:10 编辑

远控。。。。。
360拦截

如果第一步放过去 就过掉360了





这东西本来是一款正常的远程控制软件,结果有了winmm.dll就一切给自动化了(恶意的)

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Eset小粉絲
发表于 2016-9-3 21:30:58 | 显示全部楼层
Avira
girls.avi.exe
    [0] Archive type: RAR SFX (self extracting)
    --> winmm.dll
        [DETECTION] Is the TR/Agent.68608.357 Trojan
        [WARNING]   Infected files in archives cannot be repaired
欧阳宣
头像被屏蔽
发表于 2016-9-3 21:50:28 | 显示全部楼层
norton

Backdoor.Trojan
lzy2010000
发表于 2016-9-3 21:56:12 | 显示全部楼层
ESET  kill
Win32/Agent.RMX 特洛伊木马 的变种;已删除
tomochan
发表于 2016-9-3 22:08:44 | 显示全部楼层
母体

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
我要打十個
 楼主| 发表于 2016-9-3 22:14:37 | 显示全部楼层
vm001 发表于 2016-9-3 21:57
远控。。。。。
360拦截

感谢大神分析
这个提示,,winmm.dll是关键程序dll?
vm001
发表于 2016-9-3 22:20:24 | 显示全部楼层
我要打十個 发表于 2016-9-3 22:14
感谢大神分析
这个提示,,winmm.dll是关键程序dll?

我不是大神。。
程序释放的TeamViewer是一款正常的远程控制软件啊,正常情况下链接远程是需要填写ID和密码的,可是有了这个dll,需要填写的这些东西就自动完成了,然后就轻而易举的被远控了
请叫我德玛西亚
发表于 2016-9-3 22:32:29 | 显示全部楼层
趋势kill了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
蓝天二号
发表于 2016-9-4 07:16:49 | 显示全部楼层
AVG



另外一个 双击 报错?


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-14 07:04 , Processed in 0.141228 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表