查看: 3025|回复: 10
收起左侧

[病毒样本] 一个电视直播软件

[复制链接]
ATP_synthase
发表于 2018-1-25 17:33:48 | 显示全部楼层 |阅读模式
https://www.virustotal.com/#/fil ... 1856e44ed/detection

https://pan.baidu.com/s/1geA1lXD 密码:oegy

报的杀软很多,不知道有没有哪位大佬能分析下具体行为
2605276004x
发表于 2018-1-25 18:28:00 | 显示全部楼层
VT行为分析
  1. 文件系统操作
  2. 打开文件
  3. C:\ 9143d4ce43e711d920c5310c65d88d5dd696422b18bbced2a2fe7e71856e44ed
  4. \\。\ PIPE \ LSARPC
  5. \\。\ MountPointManager
  6. C:\ WINDOWS \注册\ R000000000007.clb
  7. C:\ WINDOWS \ SYSTEM32 \ msxml3r.dll
  8. \\。\ PhysicalDrive0
  9. C:\ AUTOEXEC.BAT
  10. C:?\ Default.htm的SN = 734e50fa&V = 2.88.0
  11. C:\ WINDOWS \ SYSTEM32 \ xpsp3res.dll
  12. C:\ WINDOWS \ WindowsShell.manifest
  13. 读取文件
  14. C:\ WINDOWS \注册\ R000000000007.clb
  15. C:\ AUTOEXEC.BAT
  16. C:\数据\ nettv.dat
  17. C:\数据\ NetTV.xml
  18. C:\ WINDOWS \ SYSTEM32 \ WINSOCK.DLL
  19. 写的文件
  20. C:\影像\ soft_main.temp
  21. C:\ default.temp
  22. C:\数据\ nettv.temp
  23. C:\数据\ nettv.xml
  24. C:\ Documents and Settings \ All Users \ Application Data \ Microsoft \ Dr Watson \ drwtsn32.log
  25. 移动文件
  26. C:\影像\ soft_main.temp
  27. C:\ default.temp
  28. C:\数据\ nettv.temp
  29. 已删除文件
  30. C:\ DOCUME〜1 \ <USER>〜1个\ LOCALS〜1个\ TEMP \ Upgrader3.exe
  31. C:\数据\ NetTV.xml
  32. 过程和服务行为
  33. 创建的进程
  34. C:\ WINDOWS \ system32 \ drwtsn32 -p 1012 -e 1172 -g
  35. Windows搜索
  36. MS_AutodialMonitor
  37. MS_WebcheckMonitor
  38. 服务经理打开了
  39. SERVICES_ACTIVE_DATABASE - localhost
  40. 服务打开
  41. RASMAN
  42. 挂钩登记
  43. WH_CBT - SetWindowsHook
  44. WH_MOUSE - SetWindowsHook
  45. WH_KEYBOARD - SetWindowsHook
  46. 同步机制
  47. 互斥体创建
  48. RasPbFile
  49. CTF.LBES.MutexDefaultS-1-5-21-1275210071-920026266-1060284298-1003
  50. CTF.Compart.MutexDefaultS-1-5-21-1275210071-920026266-1060284298-1003
  51. CTF.Asm.MutexDefaultS-1-5-21-1275210071-920026266-1060284298-1003
  52. CTF.Layouts.MutexDefaultS-1-5-21-1275210071-920026266-1060284298-1003
  53. CTF.TMD.MutexDefaultS-1-5-21-1275210071-920026266-1060284298-1003
  54. 互斥量开启
  55. RasPbFile
  56. ShimCacheMutex
  57. 模块已加载
  58. 运行时DLL
  59. KERNEL32.DLL
  60. ntdll.dll中
  61. NTDLL
  62. user32.dll中
  63. ADVAPI32.DLL
  64. 的oleaut32.dll
  65. MPR.DLL
  66. VERSION.DLL
  67. GDI32.DLL
  68. OLE32.DLL
  69. 网络通信
  70. HTTP请求
  71. http://check.wlds.net/check/isdaolian.asp?id=734e50fa&t=2
  72. http://data.wlds.net/check/update/update.xml
  73. http://data.wlds.net/check/update/update.inf
  74. [img]http://data.wlds.net/updatexml/images/soft_main.gif[/img]
  75. http://data.wlds.net/updateXML/default.htm
  76. http://nettv.wlds.net/updateXML/NetTV.dat
  77. DNS解决方案
  78. check.wlds.net
  79. data.wlds.net
  80. nettv.wlds.net
  81. TCP通信
  82. 125.208.11.136:80
  83. UDP通信
  84. <MACHINE_DNS_SERVER>:53
复制代码
卡巴:not a virus:download.win32.snojan.egq
ATP_synthase
 楼主| 发表于 2018-1-25 18:54:28 | 显示全部楼层
2605276004x 发表于 2018-1-25 18:28
VT行为分析卡巴:not a virus:download.win32.snojan.egq

我这里卡巴是拉黑的,和你的不一样
llcy
发表于 2018-1-25 19:02:24 | 显示全部楼层
Win32/Trojan.0fa
2605276004x
发表于 2018-1-25 19:07:53 | 显示全部楼层
wusiyuanjh 发表于 2018-1-25 18:54
我这里卡巴是拉黑的,和你的不一样

你再扫一遍试试
ziyerain2015
发表于 2018-1-25 19:56:54 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ziyerain2015
发表于 2018-1-25 20:04:38 | 显示全部楼层
链接: https://pan.baidu.com/s/1kWmG7XX 密码: 9ae5
试试这个360不报!
ATP_synthase
 楼主| 发表于 2018-1-25 20:09:19 | 显示全部楼层
ziyerain2015 发表于 2018-1-25 20:04
链接: https://pan.baidu.com/s/1kWmG7XX 密码: 9ae5
试试这个360不报!

谢谢分享
諾言敵不過時間
发表于 2018-1-25 20:26:49 | 显示全部楼层
qq492792
发表于 2018-1-28 01:17:22 | 显示全部楼层
卡巴报毒。楼主用的卡巴不报毒吗?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 20:44 , Processed in 0.116065 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表