楼主: maomaojk
收起左侧

[病毒样本] ●●●●单位新感染的病毒大家都查查●●●●

  [复制链接]
lycys
发表于 2018-2-7 11:27:31 | 显示全部楼层
NS把除了那个文本文档之外的所有文件都杀了,看报毒名里面既有勒索又有木马,提示彻底清除需重启。
欧阳宣
头像被屏蔽
发表于 2018-2-7 11:32:19 | 显示全部楼层
cylance 居然漏了两个, 已上报
lycys
发表于 2018-2-7 11:36:20 | 显示全部楼层
文件名: Ransom.Wannacry
完整路径: 不可用

____________________________

____________________________


在电脑上 
不可用

上次使用时间 
2018/2/7 ( 11:22:05 )

启动项 


已启动 


威胁类型: 病毒。 将自身插入或附加到其他程序、文件或电脑区域以感染这些媒介的程序。

____________________________


Ransom.Wannacry
定位


未知
Norton 社区中使用了此文件的用户数未知 。

未知
此文件版本当前 未知。


此文件具有高风险。


____________________________


来源: 外部介质


____________________________

文件操作

文件: c:\users\ly\desktop\ mssecsvc.exe 未尝试修复
____________________________

注册表操作

注册表更改: HKEY_USERS\S-1-5-19\Software\ WannaCryptor 需要重新启动
注册表更改: HKEY_USERS\S-1-5-21-3010436143-3992231883-3104844829-1000\Software\ WannaCryptor 需要重新启动
注册表更改: HKEY_USERS\S-1-5-21-3010436143-3992231883-3104844829-1001\Software\ WannaCryptor 需要重新启动
注册表更改: HKEY_USERS\S-1-5-20\Software\ WannaCryptor 需要重新启动
注册表更改: HKEY_USERS\.DEFAULT\Software\ WannaCryptor 需要重新启动
注册表更改: HKEY_USERS\S-1-5-19\Software\ WanaCrypt0r 需要重新启动
注册表更改: HKEY_USERS\S-1-5-21-3010436143-3992231883-3104844829-1000\Software\ WanaCrypt0r 需要重新启动
注册表更改: HKEY_USERS\S-1-5-21-3010436143-3992231883-3104844829-1001\Software\ WanaCrypt0r 需要重新启动
注册表更改: HKEY_USERS\S-1-5-20\Software\ WanaCrypt0r 需要重新启动
注册表更改: HKEY_USERS\.DEFAULT\Software\ WanaCrypt0r 需要重新启动
注册表更改: HKEY_LOCAL_MACHINE\Software\ WannaCryptor 需要重新启动
注册表更改: HKEY_LOCAL_MACHINE\Software\ WanaCrypt0r 需要重新启动
注册表更改: HKEY_USERS\S-1-5-21-3010436143-3992231883-3104844829-1001\Control Panel\ Desktop->Wallpaper 已修复
注册表更改: HKEY_USERS\S-1-5-19\Control Panel\ Desktop->Wallpaper 已修复
注册表更改: HKEY_USERS\S-1-5-21-3010436143-3992231883-3104844829-1000\Control Panel\ Desktop->Wallpaper 已修复
注册表更改: HKEY_USERS\S-1-5-20\Control Panel\ Desktop->Wallpaper 已修复
注册表更改: HKEY_USERS\.DEFAULT\Control Panel\ Desktop->Wallpaper 已修复
____________________________


文件指纹 - SHA:
不可用
文件指纹 - MD5:
不可用
2605276004x
发表于 2018-2-7 11:41:44 | 显示全部楼层
本帖最后由 2605276004x 于 2018-2-7 11:59 编辑

卡巴监控全秒:
  1. 07.02.2018 11.39.33        对象 ( 文件 ) 未被处理        C:\Users\upcxk\桌面\spoolsv中的病毒\TrustedHostServices.exe        应用程序: Windows Explorer        文件: C:\Users\upcxk\桌面\spoolsv中的病毒\TrustedHostServices.exe        时间: 2018/2/7 11:39        对象名称: not-a-virus:HEUR:RiskTool.Win32.BitMiner.gen        原因: 由用户允许
  2. 07.02.2018 11.39.31        检测到的对象 ( 文件 ) 已删除        C:\Users\upcxk\桌面\spoolsv中的病毒\tpmagentservice.dll        应用程序: WinRAR 压缩文件管理器        文件: C:\Users\upcxk\桌面\spoolsv中的病毒\tpmagentservice.dll        时间: 2018/2/7 11:39        对象名称: Trojan.Win64.Miner.abz
  3. 07.02.2018 11.39.31        检测到的对象 ( 文件 ) 已移动至隔离        C:\Users\upcxk\桌面\spoolsv中的病毒\tpmagentservice.dll        应用程序: WinRAR 压缩文件管理器        文件: C:\Users\upcxk\桌面\spoolsv中的病毒\tpmagentservice.dll        时间: 2018/2/7 11:39        对象名称: Trojan.Win64.Miner.abz
  4. 07.02.2018 11.39.28        检测到的对象 ( 文件 )         C:\Users\upcxk\桌面\spoolsv中的病毒\tpmagentservice.dll        应用程序: WinRAR 压缩文件管理器        文件: C:\Users\upcxk\桌面\spoolsv中的病毒\tpmagentservice.dll        时间: 2018/2/7 11:39        对象名称: Trojan.Win64.Miner.abz
  5. 07.02.2018 11.39.28        检测到的对象 ( 文件 ) 已删除        C:\Users\upcxk\桌面\spoolsv中的病毒\mssecsvc.exe        应用程序: WinRAR 压缩文件管理器        文件: C:\Users\upcxk\桌面\spoolsv中的病毒\mssecsvc.exe        时间: 2018/2/7 11:39        对象名称: Trojan-Ransom.Win32.Wanna.m
  6. 07.02.2018 11.39.28        检测到的对象 ( 文件 ) 已移动至隔离        C:\Users\upcxk\桌面\spoolsv中的病毒\mssecsvc.exe        应用程序: WinRAR 压缩文件管理器        文件: C:\Users\upcxk\桌面\spoolsv中的病毒\mssecsvc.exe        时间: 2018/2/7 11:39        对象名称: Trojan-Ransom.Win32.Wanna.m
  7. 07.02.2018 11.39.25        检测到的对象 ( 文件 )         C:\Users\upcxk\桌面\spoolsv中的病毒\mssecsvc.exe        应用程序: WinRAR 压缩文件管理器        文件: C:\Users\upcxk\桌面\spoolsv中的病毒\mssecsvc.exe        时间: 2018/2/7 11:39        对象名称: Trojan-Ransom.Win32.Wanna.m
  8. 07.02.2018 11.39.24        检测到的对象 ( 文件 ) 已删除        C:\Users\upcxk\桌面\spoolsv中的病毒\tasksche.exe        应用程序: Microsoft Windows Search Protocol Host        文件: C:\Users\upcxk\桌面\spoolsv中的病毒\tasksche.exe        时间: 2018/2/7 11:39        对象名称: Trojan-Ransom.Win32.Wanna.zbu
  9. 07.02.2018 11.39.24        检测到的对象 ( 文件 ) 已移动至隔离        C:\Users\upcxk\桌面\spoolsv中的病毒\tasksche.exe        应用程序: Microsoft Windows Search Protocol Host        文件: C:\Users\upcxk\桌面\spoolsv中的病毒\tasksche.exe        时间: 2018/2/7 11:39        对象名称: Trojan-Ransom.Win32.Wanna.zbu
  10. 07.02.2018 11.39.21        检测到的对象 ( 文件 )         C:\Users\upcxk\桌面\spoolsv中的病毒\tasksche.exe        应用程序: Microsoft Windows Search Protocol Host        文件: C:\Users\upcxk\桌面\spoolsv中的病毒\tasksche.exe        时间: 2018/2/7 11:39        对象名称: Trojan-Ransom.Win32.Wanna.zbu
  11. 07.02.2018 11.39.21        对象 ( 文件 ) 未被处理        C:\Users\upcxk\桌面\spoolsv中的病毒\TrustedHostServices.exe        应用程序: WinRAR 压缩文件管理器        文件: C:\Users\upcxk\桌面\spoolsv中的病毒\TrustedHostServices.exe        时间: 2018/2/7 11:39        对象名称: not-a-virus:HEUR:RiskTool.Win32.BitMiner.gen        原因: 由用户允许
  12. 07.02.2018 11.39.18        检测到的对象 ( 文件 )         C:\Users\upcxk\桌面\spoolsv中的病毒\TrustedHostServices.exe        应用程序: WinRAR 压缩文件管理器        文件: C:\Users\upcxk\桌面\spoolsv中的病毒\TrustedHostServices.exe        时间: 2018/2/7 11:39        对象名称: not-a-virus:HEUR:RiskTool.Win32.BitMiner.gen
  13. 07.02.2018 11.39.18        检测到的对象 ( 文件 ) 已删除        C:\Users\upcxk\桌面\spoolsv中的病毒\spoolsv.exe        应用程序: Windows Explorer        文件: C:\Users\upcxk\桌面\spoolsv中的病毒\spoolsv.exe        时间: 2018/2/7 11:39        对象名称: Backdoor.Win64.Agent.hly
  14. 07.02.2018 11.39.18        检测到的对象 ( 文件 ) 已移动至隔离        C:\Users\upcxk\桌面\spoolsv中的病毒\spoolsv.exe        应用程序: Windows Explorer        文件: C:\Users\upcxk\桌面\spoolsv中的病毒\spoolsv.exe        时间: 2018/2/7 11:39        对象名称: Backdoor.Win64.Agent.hly
  15. 07.02.2018 11.38.50        检测到的对象 ( 文件 )         C:\Users\upcxk\桌面\spoolsv中的病毒\spoolsv.exe        应用程序: Windows Explorer        文件: C:\Users\upcxk\桌面\spoolsv中的病毒\spoolsv.exe        时间: 2018/2/7 11:38        对象名称: Backdoor.Win64.Agent.hly
  16. 06.02.2018 17.35.58        任务启动        文件反病毒        时间: 2018/2/6 17:35
  17. 06.02.2018 15.24.29        任务启动        文件反病毒        时间: 2018/2/6 15:24
  18. 06.02.2018 14.56.20        任务启动        文件反病毒        时间: 2018/2/6 14:56
复制代码
剩yu.卡巴报not a virus:HEUR:RiskTool.Win32.BitMiner.Gen不是病毒,没有直接的病毒行为,但挖矿。还有用eset5干嘛?让我黑一下:不知到会漏毒吗?新版可能好一点,但说不定?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
85683213
发表于 2018-2-7 11:51:14 | 显示全部楼层
maomaojk 发表于 2018-2-7 11:13
你用的这个是什么杀软? 说TrustedHostServices.exe是可能被犯罪分子利用以破坏您的计算机或个人数据的合 ...

HackTool/CoinMiner.a
挖矿的话,总会有人真的要挖矿吧,规在这个分类很合理
ATP_synthase
发表于 2018-2-7 12:19:21 | 显示全部楼层
安全守护者 发表于 2018-2-7 11:18
mssecsvc.exe有这个奇怪的HTTP请求,这是我PING这个URL的结果

这个好像就是wannacry那个著名勒索病毒吧
病毒探索者
发表于 2018-2-7 12:36:55 | 显示全部楼层
kaspersky免费版检测如图

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Miostartos
发表于 2018-2-7 12:37:45 | 显示全部楼层

EAM 监控全秒

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
病毒探索者
发表于 2018-2-7 12:43:26 | 显示全部楼层
VirSCAN.org Scanned Report :
Scanned time   : 2018-02-07 12:38:52
Scanner results: 12%的杀软(5/39)报告发现病毒
File Name      : TrustedHostServices.exe
File Size      : 569856 byte
File Type      : application/x-dosexec
MD5            : 1e0022c02030f2b4353b583beffbade9
SHA1           : 3e1ecd6ae58bfe4e3f0b3aa654b3e9746f0b7302
Online report  : http://r.virscan.org/report/c271cab213f1132c9d317bfb00fc96de
Scanner        Engine Ver      Sig Ver           Sig Date    Time   Scan result
ANTIVIR        1.9.2.0        1.9.159.0         7.14.46.32     22   没有发现病毒            
AVAST!         170303-1       4.7.4             2017-03-03     18   没有发现病毒            
AVG            2109/14865     10.0.1405         2018-02-02     1    没有发现病毒            
ArcaVir        1.0            2011              2014-05-30     8    没有发现病毒            
Authentium     4.6.5          5.3.14            2018-02-06     1    没有发现病毒            
Baidu Antivirus2.0.1.0        4.1.3.52192       2.0.1.0        2    没有发现病毒            
Bitdefender    7.58879        7.90123           2015-01-16     1    没有发现病毒            
ClamAV         24287          0.97.5            2018-02-05     1    没有发现病毒            
Comodo         15023          5.1               2018-02-06     3    没有发现病毒            
Dr.Web         5.0.2.3300     5.0.1.1           2018-02-02     43   没有发现病毒            
F-PROT         4.6.2.117      6.5.1.5418        2016-02-05     1    没有发现病毒            
F-Secure       2015-08-01-02  9.13              2015-08-01     1    没有发现病毒            
Fortinet       1.000, 54.989, 5.4.247           2018-02-07     1    没有发现病毒            
GData          25.15932       25.15932          2018-02-06     12   Application.CoinMiner.AB      
IKARUS         4.00.05        V1.32.31.0        2018-02-06     5    没有发现病毒            
NOD32          6854           3.0.21            2018-02-05     1    没有发现病毒            
QQ手机       1.0.0.0        1.0.0.0           2015-12-30     1    没有发现病毒            
Quickheal      14.00          14.00             2017-11-18     3    没有发现病毒            
SOPHOS         5.32           3.65.2            2016-10-10     9    没有发现病毒            
Sunbelt        3.9.2671.2     3.9.2671.2        2018-02-06     1    Trojan.Win32.Generic!BT      
TheHacker      6.8.0.5        6.8.0.5           2018-02-05     1    没有发现病毒            
Vba32          3.12.29.5 beta 3.12.29.5 beta    2018-02-06     4    没有发现病毒            
ViRobot        2.73           2.73              2015-01-30     1    没有发现病毒            
VirusBuster    15.0.985.0     5.5.2.13          2014-12-05     15   没有发现病毒            
a-squared      9.0.0.4799     9.0.0.4799        2015-03-08     1    没有发现病毒            
nProtect       9.9.9          9.9.9             2013-12-27     3    没有发现病毒            
卡巴斯基   5.5.33         5.5.33            2014-04-01     20   没有发现病毒            
奇虎360      1.0.1          1.0.1             1.0.1          3    Win32/Virus.RiskTool.435      
安博士V3    9.9.9          9.9.9             2013-05-28     4    没有发现病毒            
安天         AVL SDK 2.0                      1970-01-01     3    没有发现病毒            
江民杀毒   16.0.100       1.0.0.0           2017-12-22     2    没有发现病毒            
熊猫卫士   9.05.01        9.05.01           2018-02-06     4    没有发现病毒            
瑞星         3193           3193              2017-12-26     3    Trojan.Win32/64.XMR-Miner     
百度杀毒   1.0            1.0               2017-03-22     1    没有发现病毒            
费尔         17.47.17308    1.0.2.2108        2018-02-06     6    没有发现病毒            
赛门铁克   20151230.005   1.3.0.24          2015-12-30     1    没有发现病毒            
趋势科技   13.302.06      9.500-1005        2017-03-27     1    没有发现病毒            
迈克菲      8620           5400.1158         2017-08-12     11   没有发现病毒            
金山毒霸   2.1            2.1               2018-02-06     4    Win32.Troj.Miner.ac.(kcloud)  

ATP_synthase
发表于 2018-2-7 12:47:54 | 显示全部楼层
病毒探索者 发表于 2018-2-7 12:43
VirSCAN.org Scanned Report :
Scanned time   : 2018-02-07 12:38:52
Scanner results: 12%的杀软(5/39) ...

这里的毒库大部分都很老了,来这个https://www.virustotal.com
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-25 00:34 , Processed in 0.090897 second(s), 13 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表