查看: 5225|回复: 19
收起左侧

[病毒样本] 2008流行病毒查杀报告之二——360杀不死的wincom.exe+avp.exe

[复制链接]
5551551
发表于 2008-2-19 12:49:29 | 显示全部楼层 |阅读模式
      网友偭目佺屝qq182848374中了个病毒,说360安全卫士检测出来老是杀不掉,远看了下,确实是这样,不过病毒有进程保护的,当然杀不掉呢。不结束进程,用360杀,杀了两三秒钟又生出来了。(下图一

      病毒表现:位置在C盘根目录,有个avp.exewinsys.exe远程结束进程,杀了这两个文件,本以为完事了谁料后来这网友说还有病毒。再一看,原来system32下面还有一个~  名字叫wincom.exe。哈哈,这下一窝端了~把这三个病毒全抓了当样本,呵呵~~

    杀完毒之后,本以为没事了,没想到又接到信息说瑞星开不了了,(见下图二)。这瑞星还真是不是一般的垃圾,这样一个垃圾病毒竟让它开法启动了,真是没料到。有点吃惊,以前就知道瑞星不怎么样,只不过没料到垃圾到这般程度~~再一次远程,修复了一下安装文件,又可以启动了。

     样本在下面,大家来测试下。。虽然是小毒,但这个名字听着也挺新鲜的,得让它曝光曝光。

[ 本帖最后由 5551551 于 2008-2-19 12:54 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
无尽藏海
发表于 2008-2-19 12:51:59 | 显示全部楼层
F:\virus\wincom[1].exe.rar » RAR » wincom.exe.重命名 - Win32/TrojanDownloader.Delf.NUM trojan
F:\virus\样本avp[1].exe.rar » RAR » avp.exe - Win32/Mypis.V virus


2008-2-19 12:56:39 Kernel File  'F:\virus\样本winsys[1].exe.rar' was sent to ESET for analysis.

[ 本帖最后由 无尽藏海 于 2008-2-19 12:57 编辑 ]
Graybird
发表于 2008-2-19 12:52:52 | 显示全部楼层
Starting the file scan:

Begin scan in 'E:\Antivir\wincom.exe.rar'
E:\Antivir\wincom.exe.rar
  [0] Archive type: RAR
  --> wincom.exe.ÖØÃüÃû
      [DETECTION] Is the Trojan horse TR/Crypt.FKM.Gen
      [INFO]      The file was deleted!

Starting the file scan:

Begin scan in 'E:\Antivir\��avp.exe.rar'
E:\Antivir\��avp.exe.rar
  [0] Archive type: RAR
  --> avp.exe
      [DETECTION] Is the Trojan horse TR/Delphi.Downloader.Gen
      [INFO]      The file was deleted!
Begin scan in 'E:\Antivir\��winsys.exe.rar'
E:\Antivir\��winsys.exe.rar
  [0] Archive type: RAR
  --> winsys.exe
      [DETECTION] Is the Trojan horse TR/Agent.Dein.17408
      [INFO]      The file was deleted!

[ 本帖最后由 Graybird 于 2008-2-19 13:18 编辑 ]
FBAV
发表于 2008-2-19 12:53:23 | 显示全部楼层
MicroVita AntiSpyware 100 C
_____________________________________________
                                          
             风暴微塔反间谍
[强力查杀各种Win32位的病毒,木马,蠕虫,恶意软件]                  
                   http://221.10.254.214/
----------------------------------------------
开始扫描……


正在检查启动……
[C:\Documents and Settings\Administrator\桌面\Virus\wincom\wincom.exe.重命名]
                    …………发现Spy!报告:[2]
文件信息:  大小:37888  MD5:03640a58bdad40373ac23e8dfe553383


文件数:1   病毒数:1  比重:1
OK  扫描完毕!

  ***日志解释
[4] 集中有害分析引擎
[3] 全局系统判断引擎   
[2] 文件特征码引擎
[1] 文件启发式引擎
spaceplane
发表于 2008-2-19 12:56:23 | 显示全部楼层
BD报
Trojan.Devisprot.A
无尽藏海
发表于 2008-2-19 12:58:50 | 显示全部楼层
[Found possible virus]         <W32/Downloader-WebExe-based!Maximus (not disinfectable)>        F:\virus\样本avp[1].exe.rar->avp.exe->(UPX)
[Contains infected objects]        F:\virus\样本avp[1].exe.rar
[Quarantined]        F:\virus\样本avp[1].exe.rar->avp.exe->(UPX)
[Found downloader]         <W32/Downloader.C.gen!Eldorado (not disinfectable, generic)>        F:\virus\wincom[1].exe.rar->wincom.exe.重命名->(UPX)
[Contains infected objects]        F:\virus\wincom[1].exe.rar
[Quarantined]        F:\virus\wincom[1].exe.rar->wincom.exe.重命名->(UPX)

---------------------------------------------------------------------
Scan ended:        2008-2-19, 12:57:57
Duration:        0:00:02

Scan result:

Scanned files:                 3
Infected objects:         2
Disinfected objects:         0
Quarantined files:         2
冷冷
发表于 2008-2-19 13:00:34 | 显示全部楼层
IK
I:\virus\February\19\wincom[1].exe\avp.exe - Signature 'BehavesLikeWin32.ExplorerHijack' found
I:\virus\February\19\wincom[1].exe\wincom.exe - Signature 'Virus.Win32.Delf.GXQ' found
I:\virus\February\19\wincom[1].exe\winsys.exe - Signature 'Trojan.Agent.Dein.17408' found

        3 Files scanned
          (0 Archives with 0 files)
        3 Signatures found
        0 Suspect code-parts found
        Used time: 0:00.281
傻猪猪米走鸡
发表于 2008-2-19 13:45:22 | 显示全部楼层
不应该把隐私都透露出来吧!
hign
头像被屏蔽
发表于 2008-2-19 13:51:58 | 显示全部楼层
红伞没给任何一个面子
全杀
sam.to
发表于 2008-2-19 13:53:38 | 显示全部楼层
Kaspersky Virus Scanner


Scanned file:   555.rar - Infected
555.rar/?¥»winsys.exe.rar/winsys.exe - OK
555.rar/?¥»winsys.exe.rar/winsys.exe - OK
555.rar/?¥»winsys.exe.rar/winsys.exe - OK
555.rar/?¥»winsys.exe.rar - OK
555.rar/wincom.exe.rar/wincom.exe.ÖØÃüÃû - infected by Trojan-Downloader.Win32.Delf.enm
555.rar/?¥»avp.exe.rar/avp.exe - infected by Worm.Win32.AutoRun.cks

不报的上报
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-13 14:36 , Processed in 0.130771 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表