12
返回列表 发新帖
楼主: petr0vic
收起左侧

[病毒样本] #5 (17.02.01)

[复制链接]
275751198
发表于 2017-2-1 18:07:46 | 显示全部楼层
360杀毒扫描日志

病毒库版本:
扫描时间:2017-02-01 14:59:33
扫描用时:00:00:02
扫描类型:右键扫描
扫描文件总数:5
项目总数:4
清除项目数:4

扫描选项
----------------------
扫描所有文件:是
扫描压缩包:是
发现病毒处理方式:由360杀毒自动处理
扫描磁盘引导区:是
扫描 Rootkit:是
使用云查杀引擎:是
使用QVM人工智能引擎:是
扫描建议修复项:是
常规引擎设置:未使用

扫描内容
----------------------
D:\360安全浏览器下载\5


白名单设置
----------------------


扫描结果
======================
高危风险项
----------------------
D:\360安全浏览器下载\5\1.exe        HEUR/QVM15.0.DCDF.Malware.Gen        已删除
D:\360安全浏览器下载\5\kovter.exe        HEUR/QVM20.1.E4B8.Malware.Gen        已删除
D:\360安全浏览器下载\5\3.js        virus.js.qexvmc.1080        已删除
D:\360安全浏览器下载\5\4.js        virus.js.qexvmc.1        已删除
275751198
发表于 2017-2-1 18:09:09 | 显示全部楼层
剩余一个也入库
类型:
感染型病毒(Win32/Trojan.b2d)

描述:
感染型病毒(Win32/Trojan.b2d)

扫描引擎:
360云查杀引擎

文件指纹(MD5):
8a5a93118c720d02cfe22c90006a45fd
Eset小粉絲
发表于 2017-2-1 18:58:20 | 显示全部楼层
捕殺一個

[mw_shl_code=css,true]
Type:        File
Source:        C:\Users\Ivan\Downloads\5\2.exe
Status:        Infected
Quarantine object:        30a31523.qua
Restored:        NO
Uploaded to Avira:        NO
Operating system:        Windows XP/VISTA Workstation/Windows 7
Search engine:        8.03.42.160
Virus definition file:        8.12.150.228
Detection:        TR/AD.VBInject.13ef19 (Cloud)
Date/Time:        1/2/2017, 18:57[/mw_shl_code]
学雷锋做人
头像被屏蔽
发表于 2017-2-1 22:30:02 | 显示全部楼层
样本1.exe行为


样本2.exe行为

样本kovter.exe行为
[mw_shl_code=css,true]22:28:45(1):(自动允许)读取文件:C:\Windows\Fonts\staticcache.dat     访问权限:-2147483648

22:28:46(2):(自动允许)读取文件:C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe     访问权限:-2147483648

22:28:46(3):(自动允许)读取文件:C:\Windows\System32\mshta.exe     访问权限:-2147483648

22:28:46(4):(阻止)创建\打开注册表项:576\y3QMZlLsm

22:28:46(5):(自动允许)读取文件:c:\users\wang\desktop\file_safe\kovter.exe     访问权限:-2147483648

22:28:46(6):(自动允许)读取文件:c:\users\wang\desktop\file_safe\kovter.exe     访问权限:-2147483648

22:28:46(7):(阻止)创建\打开注册表项:576\kxizimjyk

22:28:46(8):(阻止)创建\打开注册表项:576\kxizimjyk

22:28:46(9):(阻止)删除注册表值:\FptUvZe

22:28:46(10):(阻止)删除注册表值:\952e9Q

22:28:46(11):(阻止)删除注册表键:\y3QMZlLsm

22:28:46(12):(阻止)创建进程:regsvr32.exe

22:28:47(13):(阻止)创建进程:C:\Windows\system32\regsvr32.exe     命令行:"C:\Windows\system32\regsvr32.exe"

22:28:53(14):(阻止)创建进程:explorer.exe

22:28:54(15):(阻止)创建进程:C:\Windows\explorer.exe     命令行:"C:\Windows\explorer.exe"[/mw_shl_code]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ELOHIM
发表于 2017-2-1 22:43:48 | 显示全部楼层

请问大神,这个优于 process monitor 的地方是什么呀……
学雷锋做人
头像被屏蔽
发表于 2017-2-1 22:45:52 | 显示全部楼层
ELOHIM 发表于 2017-2-1 22:43
请问大神,这个优于 process monitor 的地方是什么呀……


不仅仅是能看到行为,还能保证在安全环境下不会中毒,在文件方面构建虚拟安全环境

评分

参与人数 1人气 +1 收起 理由
ELOHIM + 1 感谢解答: )

查看全部评分

ELOHIM
发表于 2017-2-1 22:59:07 | 显示全部楼层
学雷锋做人 发表于 2017-2-1 22:45
不仅仅是能看到行为,还能保证在安全环境下不会中毒,在文件方面构建虚拟安全环境


原来如此。谢谢。
小飞侠.net
发表于 2017-2-1 23:54:49 | 显示全部楼层
占位回家测试
heiguo
发表于 2017-2-2 08:48:14 | 显示全部楼层
为什么看不到样本呢、
轩夏
发表于 2017-2-14 16:00:21 | 显示全部楼层
MSE 断网
2.exe        Infected: VirTool:Win32/VBInject
3.js         Infected: TrojanDownloader:JS/Swabfex.P
4.js         Infected: TrojanDownloader:JS/Nemucod
kovter.exe   Infected: Trojan:Win32/Starter.P
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-6 14:38 , Processed in 0.095412 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表