楼主: qq373163143
收起左侧

[病毒样本] 小马小马,居然抓到 一只小马,你们看看是不?

[复制链接]
轩夏
发表于 2016-11-16 11:13:51 | 显示全部楼层
linzh 发表于 2016-11-16 11:12
一年之前的 。。是木马的可能性较小。。

我这边MISS了~~~~
青衣染雪
发表于 2016-11-16 11:40:51 | 显示全部楼层
gd拦截下载
猪头无双
头像被屏蔽
发表于 2016-11-16 15:15:59 | 显示全部楼层
看来是这个东西加壳了,而报毒的可能是报壳了。

但是很奇怪,往常报壳很猛的红伞依然报壳,情有可原,但是当年的ESET这次却消停了?
fireherman
发表于 2016-11-16 15:20:50 | 显示全部楼层
猪头无双 发表于 2016-11-16 15:15
看来是这个东西加壳了,而报毒的可能是报壳了。

但是很奇怪,往常报壳很猛的红伞依然报壳,情有可原,但 ...



可能这个对于ESET来说,是白的吧,或者……然后……一会儿虚拟机看看……

猪头无双
头像被屏蔽
发表于 2016-11-16 15:26:15 | 显示全部楼层
fireherman 发表于 2016-11-16 15:20
可能这个对于ESET来说,是白的吧,或者……然后……一会儿虚拟机看看……

嗯,我觉得跑一把虚拟机是好事要不上传火眼或者哈勃试试看?
猪头无双
头像被屏蔽
发表于 2016-11-16 15:31:03 | 显示全部楼层


跑完哈勃的结果。

妹的火眼还得有内侧邀请码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
fireherman
发表于 2016-11-16 15:36:24 | 显示全部楼层
本帖最后由 fireherman 于 2016-11-16 15:37 编辑



@猪头无双   

真心看不出(程序本身)有什么恶意行为,除了连接去一个【带尾巴】的地址(这很恶心 )。




双击后,在临时目录生成一些文件,然后调用浏览器,并连接到一个【带尾巴的连接(地址已失效)】

HIPS Log:

[mw_shl_code=css,true]2016-11-16 15:27:31        E:\VirZ\淘宝网.exe        Start new application        C:\Program Files\Mozilla Firefox\firefox.exe        allowed        [103][H]ESET-NOD32 HIPS Test[AD]      
2016-11-16 15:26:33        E:\VirZ\淘宝网.exe        Get access to file        E:\Temp\WINXP_~1\3596phwobom        some access allowed        [100][O]ESET-NOD32 HIPS Test[FD:Del/Write]        Delete file
2016-11-16 15:26:33        E:\VirZ\淘宝网.exe        Get access to file        E:\Temp\WINXP_~1\3596phwobom        some access allowed        [100][O]ESET-NOD32 HIPS Test[FD:Del/Write]        Write to file
2016-11-16 15:26:33        E:\VirZ\淘宝网.exe        Get access to file        E:\Temp\WINXP_~1\aut1A.tmp        some access allowed        [100][O]ESET-NOD32 HIPS Test[FD:Del/Write]        Delete file
2016-11-16 15:26:33        E:\VirZ\淘宝网.exe        Get access to file        E:\Temp\WINXP_~1\3596phwobom        some access allowed        [100][O]ESET-NOD32 HIPS Test[FD:Del/Write]        Write to file
2016-11-16 15:26:33        E:\VirZ\淘宝网.exe        Get access to file        E:\Temp\WINXP_~1\aut1A.tmp        some access allowed        [100][O]ESET-NOD32 HIPS Test[FD:Del/Write]        Write to file
2016-11-16 15:26:33        E:\VirZ\淘宝网.exe        Get access to file        E:\Temp\WINXP_~1\aut1A.tmp        some access allowed        [100][O]ESET-NOD32 HIPS Test[FD:Del/Write]        Write to file,Get exclusive access to file[/mw_shl_code]








打开主连接,出现一堆平胸的骨仙,真心没胃口



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
猪头无双
头像被屏蔽
发表于 2016-11-16 15:37:56 | 显示全部楼层
fireherman 发表于 2016-11-16 15:36
@猪头无双   

真心看不出(程序本身)有什么恶意行为,除了连接去一个【带尾巴】的地址(这很恶心  ...

那么看来报毒的应该是报的壳了。
fireherman
发表于 2016-11-16 15:47:41 | 显示全部楼层
猪头无双 发表于 2016-11-16 15:37
那么看来报毒的应该是报的壳了。



就是不知道它生产的文件干嘛

文件名却有点……aut1A.tmp 即: autoneA.tmp,有蛊惑

猪头无双
头像被屏蔽
发表于 2016-11-16 15:48:54 | 显示全部楼层
fireherman 发表于 2016-11-16 15:47
就是不知道它生产的文件干嘛

文件名却有点……aut1A.tmp 即: autoneA.tmp,有蛊惑  ...

没有反编译的高手,看不出有什么蹊跷所在
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-7 21:37 , Processed in 0.097754 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表