查看: 3758|回复: 8
收起左侧

[可疑文件] 图片浏览器IrfanView32

[复制链接]
piku
发表于 2017-1-25 09:33:41 | 显示全部楼层 |阅读模式
家里和单位电脑常年裸奔。有一天偶然从路由器发现家里笔记本电脑乱发UDP数据包,看电脑又没什么端倪(现象符合G{过}F{滤}W监控个人电脑数据?)。于是除了路由器截流再就没管。

今天早上随便下载红伞扫了扫,说图片浏览软件IrfanView32主程序是TR/Buzus.Corp。

求真相。

https://www.virustotal.com/en/file/d3da2403b0633d0b478ddd1c51623457f122ff96cf3b065e376ffdecc753159d/analysis/1485307302/


链接: http://pan.baidu.com/s/1c1LQfr6 密码: 82e2
fireherman
发表于 2017-1-25 10:42:33 | 显示全部楼层


提供安装包不是更好判断吗?

ESET miss

Live Grid [未收录/已上报]



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心醉咖啡
发表于 2017-1-25 11:09:57 | 显示全部楼层
毒霸扫描miss
linzh
发表于 2017-1-25 11:28:22 | 显示全部楼层
ESET miss
话说楼主不要总想搞个大新闻,见的风就是雨的,要提高一下自己的姿势水平啊
G那个什么防火墙的还没监控厉害到那个程度,也不想想。。再说原理也不对啊
piku
 楼主| 发表于 2017-1-25 11:37:50 | 显示全部楼层
fireherman 发表于 2017-1-25 10:42
提供安装包不是更好判断吗?

ESET miss

怀疑文件被篡改了
piku
 楼主| 发表于 2017-1-25 11:40:55 | 显示全部楼层
linzh 发表于 2017-1-25 11:28
ESET miss
话说楼主不要总想搞个大新闻,见的风就是雨的,要提高一下自己的姿势水平啊
G那个什么防火墙的 ...

曾经看过一篇文章。里面的理论就是把电脑里的数据伪装成dns请求,然后向国外或不存在的dns服务器发这些请求包。这些特征包被网关截获拼合,就是电脑中的数据。
我不认为我一个windows server 2008 r2会有什么发udp的程序在运行。没百度没迅雷没数字的。一个月大概二百多M呢。
fireherman
发表于 2017-1-25 12:37:16 | 显示全部楼层
本帖最后由 fireherman 于 2017-1-25 12:43 编辑
piku 发表于 2017-1-25 11:37
怀疑文件被篡改了




你哪里下载的?如果是国内那些下载站,90%的都有问题。

此外,Windows自身的时间同步(time.windows.com)(UDP 123)、DNS域名剖析(UDP 53)等都需要UDP发送数据的。

使用UDP联网并不等于此程序就可疑,要看实际情况,它使用什么端口,访问什么IP等因素。

piku
 楼主| 发表于 2017-1-26 21:03:21 | 显示全部楼层
fireherman 发表于 2017-1-25 12:37
你哪里下载的?如果是国内那些下载站,90%的都有问题。

此外,Windows自身的时间同步(time.win ...

hanzify下载的
路由监控已经排除了正常的udp端口
目标ip已经拦截了900多个,从1.到223.没什么规律。目标端口大多是 443 (udp/443?)
我觉得只有监控能解释这个现象了
轩夏
发表于 2017-2-15 17:07:22 | 显示全部楼层
MSE 断网 miss
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-30 23:49 , Processed in 0.139864 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表