12
返回列表 发新帖
楼主: 浅暮、浅离
收起左侧

[病毒样本] SCAN_DOC.exe

[复制链接]
浅暮、浅离
 楼主| 发表于 2017-9-28 12:38:21 | 显示全部楼层
尊敬的用户您好!

感谢您的帮助,在您提交的样本中有新的检测,请稍后更新最新数据库试一下。
SCAN_DOC.exe_ - Trojan-Spy.Win32.Noon.bot
pal家族
发表于 2017-9-28 13:19:20 | 显示全部楼层
斯基拉黑
28.09.2017 13.18.57;Detected object (file) deleted;D:\360安全浏览器下载\2\2.exe;WinRAR 压缩文件管理器;D:\360安全浏览器下载\2\2.exe;09/28/2017 13:18:57;UDS:DangerousObject.Multi.Generic
I76700K
发表于 2017-9-28 13:21:17 | 显示全部楼层
红伞


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
和泉纱雾
发表于 2017-9-28 13:21:26 | 显示全部楼层
pal家族 发表于 2017-9-28 13:19
斯基拉黑
28.09.2017 13.18.57;Detected object (file) deleted;D:\360安全浏览器下载\2\2.exe;WinRAR 压 ...

卡巴云拉黑的速度很快嘛!
pal家族
发表于 2017-9-28 13:23:09 | 显示全部楼层
和泉纱雾 发表于 2017-9-28 13:21
卡巴云拉黑的速度很快嘛!

其实我感觉并不每次都这么快。。
很多时候邮件回复之后还要结果小时
瓜皮猫
发表于 2017-9-28 19:44:45 | 显示全部楼层
ESET kill
Log
C:\Users\Desktop\SCAN_DOC\SCAN_DOC.exe - a variant of MSIL/Kryptik.LAN trojan - cleaned by deleting [1]
左手
发表于 2017-9-28 20:57:12 | 显示全部楼层
[mw_shl_code=css,true]2017-9-28 20:54:45    修改注册表值 风险提示:敏感    阻止
进程: c:\documents and settings\administrator\桌面\scan_doc.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\AppData
值: C:\Documents and Settings\Administrator\Application Data
规则: [应用程序]?:\*\*\*\* -> [注册表组]阻止_优先黑名单

2017-9-28 20:54:45    修改注册表值 风险提示:敏感    阻止
进程: c:\documents and settings\administrator\桌面\scan_doc.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Cache
值: C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files
规则: [应用程序]?:\*\*\*\* -> [注册表组]阻止_优先黑名单

2017-9-28 20:54:46    修改文件 风险提示:敏感 (2)    阻止
进程: c:\documents and settings\administrator\桌面\scan_doc.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
规则: [应用程序]?:\*\*\*\* -> [文件]c:\documents and settings\*\local settings\application data; gdipfontcachev1.dat

2017-9-28 20:54:46    修改注册表值 风险提示:敏感    阻止
进程: c:\documents and settings\administrator\桌面\scan_doc.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Local AppData
值: C:\Documents and Settings\Administrator\Local Settings\Application Data
规则: [应用程序]?:\*\*\*\* -> [注册表组]阻止_优先黑名单

2017-9-28 20:54:46    修改文件 风险提示:敏感    阻止
进程: c:\documents and settings\administrator\桌面\scan_doc.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Application Data\GDIPFONTCACHEV1.DAT
规则: [应用程序]?:\*\*\*\* -> [文件]c:\documents and settings\*\local settings\application data; gdipfontcachev1.dat

2017-9-28 20:54:46    创建文件 风险提示:低风险    阻止
进程: c:\documents and settings\administrator\桌面\scan_doc.exe
目标: C:\WINDOWS\system32\GDIPFONTCACHEV1.DAT
规则: [应用程序]?:\*\*\*\* -> [文件]c:\windows\system32; gdipfontcachev1.dat

2017-9-28 20:55:13    设置文件隐藏属性 风险提示:敏感    允许
进程: c:\documents and settings\administrator\桌面\scan_doc.exe
目标: C:\Documents and Settings\Administrator\桌面\SCAN_DOC.exe
规则: [应用程序]?:\*\*\*\* -> [文件组]《询问》f999_低优先_询问桌面/菜单 -> [文件]c:\documents and settings\*\*\*

2017-9-28 20:55:23    创建文件 风险提示:低风险    允许
进程: c:\documents and settings\administrator\桌面\scan_doc.exe
目标: C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\config\security.config.cch.new
规则: [文件组]《行为防御》f130_写文件关进程 -> [文件]c:\windows\microsoft.net\framework\v*\*

2017-9-28 20:55:23    挂起其他进程的线程 风险提示:高风险    阻止
进程: c:\documents and settings\administrator\桌面\scan_doc.exe
目标: c:\windows\explorer.exe
规则: [应用程序组]a082_《行为防御》_自动运行 -> [应用程序]c:\documents and settings\*\* -> [目标应用程序]?:\windows\explorer.exe

2017-9-28 20:55:41    修改文件 风险提示:敏感    阻止
进程: c:\documents and settings\administrator\桌面\scan_doc.exe
目标: C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\CONFIG\security.config.cch
规则: [文件组]《行为防御》f130_写文件关进程 -> [文件]c:\windows\microsoft.net\framework\v*\*

2017-9-28 20:55:41    删除文件 风险提示:敏感    阻止
进程: c:\documents and settings\administrator\桌面\scan_doc.exe
目标: C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\CONFIG\security.config.cch
规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]c:\documents and settings\administrator\桌面\scan_doc.exe -> [文件]c:\windows\microsoft.net\framework\v2.0.50727\config\*

2017-9-28 20:55:51    创建文件 风险提示:低风险    允许
进程: c:\documents and settings\administrator\桌面\scan_doc.exe
目标: C:\Documents and Settings\Administrator\Application Data\Microsoft\CLR Security Config\v2.0.50727.42\security.config.cch.new
规则: [应用程序]?:\*\*\*\* -> [文件]c:\documents and settings\*\application data\*

2017-9-28 20:55:51    修改文件 风险提示:敏感    阻止
进程: c:\documents and settings\administrator\桌面\scan_doc.exe
目标: C:\Documents and Settings\Administrator\Application Data\Microsoft\CLR Security Config\v2.0.50727.42\security.config.cch
规则: [应用程序]?:\*\*\*\* -> [文件]c:\documents and settings\*\application data\*

2017-9-28 20:55:58    删除文件 风险提示:敏感    阻止
进程: c:\documents and settings\administrator\桌面\scan_doc.exe
目标: C:\Documents and Settings\Administrator\Application Data\Microsoft\CLR Security Config\v2.0.50727.42\security.config.cch
规则: [应用程序]?:\*\*\*\* -> [文件]c:\documents and settings\*\application data\*

2017-9-28 20:55:58    创建文件 风险提示:低风险    阻止
进程: c:\documents and settings\administrator\桌面\scan_doc.exe
目标: C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\config\enterprisesec.config.cch.new
规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]c:\documents and settings\administrator\桌面\scan_doc.exe -> [文件]c:\windows\microsoft.net\framework\v2.0.50727\config\*
[/mw_shl_code]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
AntrixQ
发表于 2017-9-28 22:29:12 | 显示全部楼层
SEP:Trojan Horse

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-20 15:26 , Processed in 0.093528 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表