查看: 3243|回复: 31
收起左侧

[病毒样本] rootkit_filesafe_auto

[复制链接]
落华无痕
发表于 2019-4-25 12:53:41 | 显示全部楼层 |阅读模式
本帖最后由 落华无痕 于 2019-4-25 17:16 编辑

样本(infected):https://www.lanzous.com/i3wkadi

欢迎双击。

评分

参与人数 1人气 +3 收起 理由
vm001 + 3 很给力!

查看全部评分

761773275
发表于 2019-4-25 13:00:19 | 显示全部楼层
Quick Heal 双击主防杀


用于-Quick Heal高级基于行为的检测系统的报告
2019年4月25日,星期四,时间12:57:00
Quick Heal版本-18.00
病毒数据库-2019年4月24日

跟踪恶意活动
程序:c:\users\**avier\d*ktop\**\u auto.exe
风险:媒体

行为:
程序filesafe_auto.exe试图修改Windows系统目录。
程序filesafe_auto.exe试图删除自身。
采取的操作:隔离


已创建/修改的注册表项:
\REGISTRY\MACHINE\SYSTEM\CONTROLSET001\SERVICES\BAM\STATE\USERSETTINGS\S-1-5-21-738152125-3384377237-3272956234-1001:\Device\HarddiskVolume10\Windows\SysWOW64\cmd.exe (modified: old_value= 00000053 000000be 00000001 000000de 0000008f 000000f9 000000d4 000...
\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\NOTIFICATIONS\DATA:418A073AA3BC1C75 (modified: old_value= 000000f1 00000009 00000000 00000000 00000000 00000000 00000000 00000000 00000004 00000000 00000004 00000000 00000001 00000000 00000023...
\REGISTRY\MACHINE\SYSTEM\CONTROLSET001\SERVICES\ZPF35TJ8Y9\INSTANCES:DefaultInstance (modified: old_value=, new_value =灚㍆琵㡊㥙䤠獮慴据)
\REGISTRY\MACHINE\SYSTEM\CONTROLSET001\SERVICES\ZPF35TJ8Y9\INSTANCES\ZPF35TJ8Y9 INSTANCE:Altitude (modified: old_value=, new_value =㜳〰〳)
\REGISTRY\MACHINE\SYSTEM\CONTROLSET001\SERVICES\ZPF35TJ8Y9\INSTANCES\ZPF35TJ8Y9 INSTANCE:Flags (modified: old_value=, new_value =0x0 (0))

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a233
发表于 2019-4-25 13:06:06 | 显示全部楼层
Avast扫描Miss all
落华无痕
 楼主| 发表于 2019-4-25 13:08:12 | 显示全部楼层
运行并重启后,常见rootkit专杀无法检测出。其中mcafee的stinger,确定hrkill.exe数字签名完好。



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
kaba666
发表于 2019-4-25 13:12:01 | 显示全部楼层
卡巴启发清空,我想这个毒应该厉害吧,还带驱动

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wakin
发表于 2019-4-25 14:07:55 | 显示全部楼层
McAfee 扫描 Miss
Gollum
发表于 2019-4-25 14:14:25 | 显示全部楼层
WiseVector


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
www-tekeze
发表于 2019-4-25 15:13:22 | 显示全部楼层

两个都是入库杀,你上报过吗?     火绒miss all,有空双击。。。


www-tekeze
发表于 2019-4-25 15:21:22 | 显示全部楼层

安天报exe为灰色。。。管家无BD,清空!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Gollum
发表于 2019-4-25 15:21:22 | 显示全部楼层
www-tekeze 发表于 2019-4-25 15:13
两个都是入库杀,你上报过吗?     火绒miss all,有空双击。。。

我没上报
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-18 22:00 , Processed in 0.115129 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表