查看: 7796|回复: 11
收起左侧

[病毒样本] 病毒样本

[复制链接]
vm001
发表于 2016-9-17 11:07:16 | 显示全部楼层 |阅读模式
样本


衍生物(主要的病毒文件)


感染后,病毒注册服务,以线程方式监视explorer,禁止运行一些安全软件的安装程序和一些ark工具运行(比如pchuntr)
不过样本有点蹉。。。右键管理员身份就可以正常运行工具了







本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
诸葛亮
发表于 2016-9-17 11:24:33 | 显示全部楼层
文件名: wg001.exe
威胁名称: SONAR.Heuristic.154完整路径: 不可用

____________________________

____________________________


在电脑上 
2016/9/17 ( 11:23:39 )

上次使用时间 
2016/9/17 ( 11:23:39 )

启动项 


已启动 


SONAR 主动防护监视电脑上的可疑程序活动。

____________________________


wg001.exe 威胁名称: SONAR.Heuristic.154
定位


极少用户信任的文件
诺顿社区中有 不到 5 名用户使用了此文件。

极新的文件
该文件已在 不到 1 周 前发行。


此文件具有高风险。


____________________________


来源: 外部介质

源文件:
wg001.exe

____________________________

文件操作

文件: c:\users\m\desktop\新建文件夹\wg001\ wg001.exe 威胁已删除
____________________________

注册表操作

注册表更改: HKEY_USERS\Sandbox_M_DefaultBox\machine\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ ShellIconOverlayIdentifiers, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_M_DefaultBox\machine\software\Classes\ CLSID, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_M_DefaultBox\MACHINE\SOFTWARE\ WOW6432Node, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_M_DefaultBox\machine\SYSTEM\CurrentControlSet\services\ IRPIIP, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_M_DefaultBox\machine\software\Classes\ Wow6432Node, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_M_DefaultBox\user\current\SOFTWARE\Microsoft\ Windows NT, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_M_DefaultBox\user\current\software\Microsoft\Windows\ CurrentVersion->SETUPTIME, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_M_DefaultBox\user\current\software\Microsoft\Windows\ CurrentVersion->lock, 注册表配置单元: 64 位 威胁已删除
注册表更改: HKEY_USERS\Sandbox_M_DefaultBox\user\ current_classes->update, 注册表配置单元: 64 位 威胁已删除
____________________________

系统设置操作

事件: 进程启动 (执行者 c:\users\m\desktop\新建文件夹\wg001\wg001.exe, PID:1340) 未采取操作
(执行者 c:\users\m\desktop\新建文件夹\wg001\wg001.exe, PID:1340) 未采取操作
事件: PE 文件创建: c:\sandbox\m\defaultbox\drive\c\program files\common files\system\ safemonn64.dll (执行者 c:\users\m\desktop\新建文件夹\wg001\wg001.exe, PID:1340) 未采取操作
事件: 进程启动: c:\users\m\desktop\新建文件夹\wg001\ wg001.exe, PID:1340 (执行者 c:\users\m\desktop\新建文件夹\wg001\wg001.exe, PID:1340) 未采取操作
____________________________


文件指纹 - SHA:
不可用
文件指纹 - MD5:
不可用
swizzer
发表于 2016-9-17 11:25:55 | 显示全部楼层
【2】2016-09-17 11:23:03,反病毒,病毒查杀,发现病毒HVM:Trojan/MalBehav.gen!B,删除成功

文件路径:D:\My Documents\Tencent Files\240364538\wg001.exe
病毒名:HVM:Trojan/MalBehav.gen!B
病毒ID:28f381676ab6c721
处理结果:删除成功
>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【3】2016-09-17 11:22:17,反病毒,文件下载扫描,发现病毒Trojan/Generic!29B0A97740D5F026, 已清除

操作进程:C:\Documents and Settings\Administrator\Local Settings\Application Data\TheWorld6\Application\TheWorld.exe
文件路径:D:\My Documents\Tencent Files\240364538\System.rar
病毒名:Trojan/Generic!29B0A97740D5F026
病毒ID:29B0A97740D5F026
用户操作:已清除
蓝天二号
发表于 2016-9-17 12:50:41 | 显示全部楼层
本帖最后由 蓝天二号 于 2016-9-17 12:54 编辑

AVG



衍生物,火绒 KILL DLL

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Microsoftheihei
发表于 2016-9-17 12:59:03 | 显示全部楼层
红伞扫描miss
双击触发apc

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2016-9-17 13:38:07 | 显示全部楼层
17.09.2016 13.37.16;Detected object (file) deleted;D:\360安全浏览器下载\wg001\wg001.exe;Windows Explorer;D:\360安全浏览器下载\wg001\wg001.exe;09/17/2016 13:37:16;Trojan-Downloader.Win32.Upatre.ftif

衍生物
17.09.2016 13.37.50;Detected object (file) deleted;D:\360安全浏览器下载\System\safe.dat;D:\360安全浏览器下载\System\safe.dat;HEUR:Trojan.Win32.Agentb.gen
心醉咖啡
发表于 2016-9-17 13:40:46 | 显示全部楼层
衍生物kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
3801187
发表于 2016-9-17 14:30:30 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
fireherman
发表于 2016-9-17 14:44:59 | 显示全部楼层
ESET 样本-解压 kill

[mw_shl_code=css,true]2016-9-17 14:41:05        文件系统实时防护        文件        E:\VirZ\wg001.exe        Win32/Agent.XXZ 特洛伊木马 的变种        通过删除清除        RAYMOND-9B1A7AC\Raymond        在应用程序新建的文件上发生事件: C:\Program Files\7-Zip\7zG.exe (95CE9136E708712C2A29EE18BE48DD028018B558).        82CFD719E22A7E6345E468DDAE4C59D381DDFBDC        2016-9-17 14:41:05[/mw_shl_code]

衍生物 扫描 miss
bbszy
发表于 2016-9-17 15:15:04 | 显示全部楼层
mcafee miss

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-13 23:25 , Processed in 0.133608 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表