查看: 9875|回复: 33
收起左侧

[可疑文件] 被这个东西监控了,360认证的,但是是个马。估计疏忽了。求分析。

  [复制链接]
举报木马
发表于 2017-10-21 11:30:26 | 显示全部楼层 |阅读模式
本帖最后由 举报木马 于 2017-10-21 12:00 编辑

被这个东西监控了,360认证的,但是是个马。估计疏忽了。求分析。

下载地址:链接: https://pan.baidu.com/s/1o8HWXE6 密码: cd9w






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ATP_synthase
发表于 2017-10-21 11:48:02 | 显示全部楼层
卡巴不报
莒县小哥
发表于 2017-10-21 11:52:46 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心醉咖啡
发表于 2017-10-21 12:20:20 | 显示全部楼层
毒霸扫描miss
和泉纱雾
发表于 2017-10-21 13:01:06 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
王国之心00
发表于 2017-10-21 15:49:56 | 显示全部楼层
反虚拟机
ccboxes
发表于 2017-10-21 16:04:38 | 显示全部楼层
比较可疑。多种手段反虚拟机、反调试,程序数据加密,有联网和注入系统进程行为。
江湖的fans
发表于 2017-10-21 16:14:41 | 显示全部楼层
行为描述:        获取硬件属性检测虚拟机
详情信息:       
检测Vmware: 调用WMI接口获取硬件信息
行为描述:        获取TickCount值
详情信息:       
TickCount = 219681, SleepMilliseconds = 10.
TickCount = 223181, SleepMilliseconds = 10.
TickCount = 234728, SleepMilliseconds = 10.
TickCount = 234791, SleepMilliseconds = 10.
TickCount = 234806, SleepMilliseconds = 10.
TickCount = 234838, SleepMilliseconds = 10.
TickCount = 234869, SleepMilliseconds = 10.
TickCount = 234931, SleepMilliseconds = 10.
TickCount = 235056, SleepMilliseconds = 10.
TickCount = 235072, SleepMilliseconds = 10.
TickCount = 235541, SleepMilliseconds = 10.
TickCount = 235572, SleepMilliseconds = 10.
TickCount = 235588, SleepMilliseconds = 10.
TickCount = 236119, SleepMilliseconds = 10.
TickCount = 236260, SleepMilliseconds = 10.
行为描述:        打开注册表_检测虚拟机相关
详情信息:       
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\Oracle VM VirtualBox Guest Additions
行为描述:        修改注册表_系统防火墙可信进程列表
详情信息:       
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\C:\Users\public\clientwlg\wlg_ctrl.exe
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\C:\Users\public\clientwlg\wlg_rcap.exe
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\C:\Users\public\clientwlg\rctrl_server.exe
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\C:\Users\public\clientwlg\wlg_contact.exe
行为描述:        杀掉进程
详情信息:       
C:\WINDOWS\system32\finclean.exe
行为描述:        创建系统服务
详情信息:       
[服务创建成功]: WLG_RCTRL_SERVER, "C:\Users\public\clientwlg\rctrl_server.exe" -service
[服务创建成功]: wlg_Minispy, system32\DRIVERS\wlg_minispy.sys
行为描述:        修改注册表_启动项
详情信息:       
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\GrpConv

评分

参与人数 1人气 +1 收起 理由
Virus4 + 1 好久不见

查看全部评分

ELOHIM
发表于 2017-10-21 16:32:04 | 显示全部楼层
WIEP 扫描不报。
江湖的fans
发表于 2017-10-21 16:41:05 | 显示全部楼层
红伞Miss
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 16:55 , Processed in 0.134419 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表