本帖最后由 BE_HC 于 2018-1-12 22:03 编辑
虚拟机环境:64位win7(不知道为啥nc装了64),无杀软,无支持库
----
在虚拟机里跑了下火绒剑
第一次在沙盒里面跑,和沙箱对缸。
- [list]
- 20:40:21:530, 2015-rovnix.exe, 1104:1920, 1104, REG_openkey, HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\SbieSvc, access:0x00020019 , 0x00000000 [操作成功完成。 ],
- 20:40:21:530, 2015-rovnix.exe, 1104:1920, 1104, REG_openkey, HKEY_USERS\Sandbox_Administrator_DefaultBox\machine\system\CurrentControlSet\services\SbieSvc, access:0x00020019 , 0xC0000034 [系统找不到指定的文件。 ],
- 20:40:23:534, 2015-rovnix.exe, 1104:1920, 1104, REG_openkey, HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SbieSvc, access:0x00020019 , 0x00000104 [因为文件名产生符号链接,所以需由对象管理器重新运行分析操作。 ],
- 20:40:23:534, 2015-rovnix.exe, 1104:1920, 1104, REG_openkey, HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SbieSvc, access:0x00020019 , 0x00000000 [操作成功完成。 ],
- 20:40:23:534, 2015-rovnix.exe, 1104:1920, 1104, REG_openkey, HKEY_USERS\Sandbox_Administrator_DefaultBox\machine\system\CurrentControlSet\services, access:0x00020019 , 0x00000000 [操作成功完成。 ],
- 20:40:23:534, 2015-rovnix.exe, 1104:1920, 1104, REG_openkey, HKEY_USERS\Sandbox_Administrator_DefaultBox\machine\system\CurrentControlSet\services\SbieSvc, access:0x00020019 , 0xC0000034 [系统找不到指定的文件。 ],
- 20:40:23:534, 2015-rovnix.exe, 1104:1920, 1104, REG_openkey, HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\SbieSvc, access:0x00020019 , 0x00000000 [操作成功完成。 ],
- 20:40:23:534, 2015-rovnix.exe, 1104:1920, 1104, REG_openkey, HKEY_USERS\Sandbox_Administrator_DefaultBox\machine\system\CurrentControlSet\services\SbieSvc, access:0x00020019 , 0xC0000034 [系统找不到指定的文件。 ],
- 20:40:25:534, 2015-rovnix.exe, 1104:1920, 1104, REG_openkey, HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SbieSvc, access:0x00020019 , 0x00000104 [因为文件名产生符号链接,所以需由对象管理器重新运行分析操作。 ],
- 20:40:25:534, 2015-rovnix.exe, 1104:1920, 1104, REG_openkey, HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SbieSvc, access:0x00020019 , 0x00000000 [操作成功完成。 ],
- 20:40:25:534, 2015-rovnix.exe, 1104:1920, 1104, REG_openkey, HKEY_USERS\Sandbox_Administrator_DefaultBox\machine\system\CurrentControlSet\services, access:0x00020019 , 0x00000000 [操作成功完成。 ],
- 20:40:25:534, 2015-rovnix.exe, 1104:1920, 1104, REG_openkey, HKEY_USERS\Sandbox_Administrator_DefaultBox\machine\system\CurrentControlSet\services\SbieSvc, access:0x00020019 , 0xC0000034 [系统找不到指定的文件。 ],
- 20:40:25:534, 2015-rovnix.exe, 1104:1920, 1104, REG_openkey, HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\SbieSvc, access:0x00020019 , 0x00000000 [操作成功完成。 ],
- 20:40:25:534, 2015-rovnix.exe, 1104:1920, 1104, REG_openkey, HKEY_USERS\Sandbox_Administrator_DefaultBox\machine\system\CurrentControlSet\services\SbieSvc, access:0x00020019 , 0xC0000034 [系统找不到指定的文件。 ],
- 20:40:26:004, 2015-rovnix.exe, 1104:0, 1104, EXEC_destroy, C:\Users\Administrator\Desktop\2015-rovnix.exe, parent_pid:1160 cmdline:'"C:\Users\Administrator\Desktop\2015-rovnix.exe" ' , 0x00000000 [操作成功完成。 ],
- [/list]
复制代码
----
然后不放沙箱,自己跑
看到一堆读系统进程的操作,svchost自然又遭殃233
结果很多软件都打不开
访问这个IP,感觉被墙了
20:45:44:347, 2015-rovnix.exe, 2260:2760, 2260, NET_connect, 221.179.46.194:80, protocol:(TCP)0 , 0x00000000 [操作成功完成。 ],
----
衍生物(密码123)----
有关资料?
eset:http://w ww.virusradar.com/en/Win32_Kovter/detail
Symantec:https://w ww.symantec.com/security_response/writeup.jsp?docid=2014-040111-0605-99
|