楼主: liumtz
收起左侧

[病毒样本] 单位又发现一个感染型病毒,大家给个行为分析!

[复制链接]
www-tekeze
发表于 2018-8-31 21:29:52 | 显示全部楼层
飞碟1234 发表于 2018-8-31 18:45
这报毒名··· ··· virus.ini.unsafe.1

楼主说了是感染型,火绒报的也是蠕虫病毒。。。
另外360TS给的病毒文件是“att_kafan_cn”,怎么卡饭也进去了?  
飞碟1234
头像被屏蔽
发表于 2018-8-31 21:45:40 | 显示全部楼层
www-tekeze 发表于 2018-8-31 21:29
楼主说了是感染型,火绒报的也是蠕虫病毒。。。
另外360TS给的病毒文件是“att_kafan_cn”,怎么卡饭也 ...

因为下载地址来自卡饭的服务器算是报个样本来源
www-tekeze
发表于 2018-8-31 21:53:57 | 显示全部楼层
飞碟1234 发表于 2018-8-31 21:45
因为下载地址来自卡饭的服务器算是报个样本来源

能给出样本来源也不错,但用词是“病毒文件”,也许我的语文是数学老师教的。。
飞碟1234
头像被屏蔽
发表于 2018-8-31 22:00:35 | 显示全部楼层
www-tekeze 发表于 2018-8-31 21:53
能给出样本来源也不错,但用词是“病毒文件”,也许我的语文是数学老师教的。。

360TS估计是做汉语翻译的时候没审核
www-tekeze
发表于 2018-8-31 22:05:01 | 显示全部楼层
飞碟1234 发表于 2018-8-31 22:00
360TS估计是做汉语翻译的时候没审核


还真有可能,得看下英文版的。。。
liumtz
 楼主| 发表于 2018-9-2 15:37:46 | 显示全部楼层
是时候公布此病毒的大名了:Sality~
dreams521
发表于 2018-9-2 20:36:08 | 显示全部楼层
W32/Sality.AT Windows
心心相印
发表于 2018-9-4 17:46:04 | 显示全部楼层
FSSA kill all
左手
发表于 2018-9-7 15:13:54 | 显示全部楼层
  1. 2018/9/7 15:10:54    修改注册表值 风险提示:敏感    阻止
  2. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  3. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden
  4. 值: 0x00000002(2)
  5. 规则: [应用程序]* -> [注册表]HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced; *Hid*

  6. 2018/9/7 15:10:54    访问COM接口 风险提示:低风险    阻止
  7. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  8. 目标: {9BA05972-F6A8-11CF-A442-00A0C90A8F39}
  9. 规则: [应用程序]* -> [COM接口]{9BA05972-F6A8-11CF-A442-00A0C90A8F39}

  10. 2018/9/7 15:10:58    修改注册表值 风险提示:敏感    阻止
  11. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  12. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusOverride
  13. 值: 0x00000001(1)
  14. 规则: [注册表组]r010_行为防御★★★ -> [注册表]HKEY_LOCAL_MACHINE\Software\Microsoft\Security center*

  15. 2018/9/7 15:11:02    修改注册表值 风险提示:敏感    阻止
  16. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  17. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify
  18. 值: 0x00000001(1)
  19. 规则: [注册表组]r010_行为防御★★★ -> [注册表]HKEY_LOCAL_MACHINE\Software\Microsoft\Security center*

  20. 2018/9/7 15:11:02    修改注册表值 风险提示:敏感    阻止
  21. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  22. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify
  23. 值: 0x00000001(1)
  24. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]d:\360安全浏览器下载\f\f\wfhmex.exe -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\*

  25. 2018/9/7 15:11:02    修改注册表值 风险提示:敏感    阻止
  26. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  27. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallOverride
  28. 值: 0x00000001(1)
  29. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]d:\360安全浏览器下载\f\f\wfhmex.exe -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\*

  30. 2018/9/7 15:11:02    修改注册表值 风险提示:敏感    阻止
  31. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  32. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify
  33. 值: 0x00000001(1)
  34. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]d:\360安全浏览器下载\f\f\wfhmex.exe -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\*

  35. 2018/9/7 15:11:02    修改注册表值 风险提示:敏感    阻止
  36. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  37. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UacDisableNotify
  38. 值: 0x00000001(1)
  39. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]d:\360安全浏览器下载\f\f\wfhmex.exe -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\*

  40. 2018/9/7 15:11:02    修改注册表值 风险提示:敏感    阻止
  41. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  42. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\AntiVirusOverride
  43. 值: 0x00000001(1)
  44. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]d:\360安全浏览器下载\f\f\wfhmex.exe -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\*

  45. 2018/9/7 15:11:02    修改注册表值 风险提示:敏感    阻止
  46. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  47. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\AntiVirusDisableNotify
  48. 值: 0x00000001(1)
  49. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]d:\360安全浏览器下载\f\f\wfhmex.exe -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\*

  50. 2018/9/7 15:11:02    修改注册表值 风险提示:敏感    阻止
  51. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  52. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\FirewallDisableNotify
  53. 值: 0x00000001(1)
  54. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]d:\360安全浏览器下载\f\f\wfhmex.exe -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\*

  55. 2018/9/7 15:11:02    修改注册表值 风险提示:敏感    阻止
  56. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  57. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\FirewallOverride
  58. 值: 0x00000001(1)
  59. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]d:\360安全浏览器下载\f\f\wfhmex.exe -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\*

  60. 2018/9/7 15:11:02    修改注册表值 风险提示:敏感    阻止
  61. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  62. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\UpdatesDisableNotify
  63. 值: 0x00000001(1)
  64. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]d:\360安全浏览器下载\f\f\wfhmex.exe -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\*

  65. 2018/9/7 15:11:02    修改注册表值 风险提示:敏感    阻止
  66. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  67. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\UacDisableNotify
  68. 值: 0x00000001(1)
  69. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]d:\360安全浏览器下载\f\f\wfhmex.exe -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\*

  70. 2018/9/7 15:11:05    修改注册表值 风险提示:敏感    阻止
  71. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  72. 目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA
  73. 值: 0x00000000(0)
  74. 规则: [注册表组]r015_注意 -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies*

  75. 2018/9/7 15:11:05    修改注册表值 风险提示:敏感    阻止
  76. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  77. 目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\EnableFirewall
  78. 值: 0x00000000(0)
  79. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [注册表组]阻止_优先黑名单

  80. 2018/9/7 15:11:05    修改注册表值 风险提示:敏感    阻止
  81. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  82. 目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\DoNotAllowExceptions
  83. 值: 0x00000000(0)
  84. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [注册表组]阻止_优先黑名单

  85. 2018/9/7 15:11:05    修改注册表值 风险提示:敏感    阻止
  86. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  87. 目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\DisableNotifications
  88. 值: 0x00000001(1)
  89. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [注册表组]阻止_优先黑名单

  90. 2018/9/7 15:11:10    创建文件 风险提示:低风险    允许
  91. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  92. 目标: C:\Windows\12070e1
  93. 规则: [文件组]{Ⅲ安全级别:中}f1003_№②启用《写入windows特殊目录文件》 -> [文件]c:\windows\*

  94. 2018/9/7 15:11:10    修改文件 风险提示:敏感    阻止
  95. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  96. 目标: C:\Windows\system.ini
  97. 规则: [应用程序]?* -> [文件]?:\windows; system.ini

  98. 2018/9/7 15:11:16    修改其他进程的内存 风险提示:高风险    阻止
  99. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  100. 目标: c:\windows\system32\dwm.exe
  101. 规则: [应用程序]* -> [目标应用程序]c:\windows\*

  102. 2018/9/7 15:11:16    修改其他进程的内存 风险提示:高风险    阻止
  103. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  104. 目标: c:\windows\system32\dwm.exe
  105. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]d:\360安全浏览器下载\f\f\wfhmex.exe -> [目标应用程序]c:\windows\system32\dwm.exe

  106. 2018/9/7 15:11:16    修改其他进程的内存 风险提示:高风险    阻止
  107. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  108. 目标: c:\windows\explorer.exe
  109. 规则: [应用程序]* -> [目标应用程序]c:\windows\explorer.exe

  110. 2018/9/7 15:11:21    修改其他进程的内存 风险提示:高风险    阻止
  111. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  112. 目标: d:\program files\电脑提速大师.3.9.0\speedupyourpc.exe
  113. 规则: [应用程序]* -> [目标应用程序]*

  114. 2018/9/7 15:11:21    读文件夹 风险提示:低风险    阻止
  115. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  116. 目标: C:\7
  117. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [文件组]《终止》f022_高优先禁读 -> [文件]?:\; ?

  118. 2018/9/7 15:11:21    修改其他进程的内存 风险提示:高风险    阻止
  119. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  120. 目标: d:\program files\电脑提速大师.3.9.0\speedupyourpc.exe
  121. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]d:\360安全浏览器下载\f\f\wfhmex.exe -> [目标应用程序]*

  122. 2018/9/7 15:11:21    修改其他进程的内存 风险提示:高风险    阻止
  123. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  124. 目标: d:\program files\360safe\utils\360healthelf.exe
  125. 规则: [应用程序组]→a999_★《临时规则_安装模式》★ -> [应用程序]d:\360安全浏览器下载\f\f\wfhmex.exe -> [目标应用程序]*

  126. 2018/9/7 15:11:26    修改其他进程的内存 风险提示:高风险    阻止
  127. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  128. 目标: d:\program files\电脑速度卫士2.398\电脑速度卫士.exe
  129. 规则: [应用程序]?* -> [目标应用程序]a010_【完全受信任组】安全软件_不受md控制>f005 -> [应用程序]d:\program files\电脑速度卫士2.398\电脑速度卫士.exe

  130. 2018/9/7 15:11:26    读文件夹 风险提示:低风险    阻止
  131. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  132. 目标: C:\Boot\cs-CZ
  133. 规则: [文件组]《保护》f228_系统引导程序 -> [文件]c:\boot

  134. 2018/9/7 15:11:26    读文件夹 风险提示:低风险    阻止
  135. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  136. 目标: C:\Boot\da-DK
  137. 规则: [文件组]《保护》f228_系统引导程序 -> [文件]c:\boot

  138. 2018/9/7 15:11:26    读文件夹 风险提示:低风险    阻止
  139. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  140. 目标: D:\360Downloads\Software\hotfix
  141. 规则: [应用程序]?:\*\*\*\* -> [文件组]《保护》f998_受保护的用户重要文件或目录 -> [文件]*\software\*

  142. 2018/9/7 15:11:30    修改其他进程的内存 风险提示:高风险    阻止并结束进程
  143. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  144. 目标: d:\program files\电脑速度卫士2.398\电脑速度卫士.exe
  145. 规则: [应用程序]?* -> [目标应用程序]a010_【完全受信任组】安全软件_不受md控制>f005 -> [应用程序]d:\program files\电脑速度卫士2.398\电脑速度卫士.exe

  146. 2018/9/7 15:11:30    读文件夹 风险提示:低风险    阻止
  147. 进程: d:\360安全浏览器下载\f\f\wfhmex.exe
  148. 目标: C:\Boot\de-DE
  149. 规则: [文件组]《保护》f228_系统引导程序 -> [文件]c:\boot

复制代码


评分

参与人数 1人气 +1 收起 理由
sanhu35 + 1 感谢解答: )

查看全部评分

心心相印
发表于 2018-9-7 21:06:38 | 显示全部楼层
FSSA 清空
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-4-30 15:43 , Processed in 0.092425 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表