搜索
12
返回列表 发新帖
楼主: windows7爱好者
收起左侧

[病毒样本] 疑似Rootkit/挖矿程序一枚

[复制链接]
温馨小屋
发表于 2019-7-20 16:10:36 | 显示全部楼层
kaba

20.07.2019 16.10.23;检测到的对象 ( 文件 ) 已删除;Z:\电影\小电影(你懂的).exe;WinRAR 压缩文件管理器;Z:\电影\小电影(你懂的).exe;07/20/2019 16:10:23;HEUR:Trojan.Win32.Generic
BE_HC
发表于 2019-7-20 16:27:57 | 显示全部楼层
本帖最后由 BE_HC 于 2019-7-20 16:50 编辑

FortiSandbox High Risk     疑似QQ盗号
运行流程:



生成文件:



衍生物连接:https://www.lanzous.com/i52t76j

访问网络:




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 2019-7-20 16:41:27 | 显示全部楼层
本帖最后由 swizzer 于 2019-7-20 17:04 编辑

MD:像是后门。
2019\7\20 星期六 16:53:07    创建文件    允许
进程: f:\$1area\电影\11.exe
目标: C:\Users\Administrator.USERCHI-S6ENDP8\AppData\Roaming\$847635676
规则: [应用程序组]『询问』病毒测试 -> [文件]*

2019\7\20 星期六 16:53:08    修改文件    允许
进程: f:\$1area\电影\11.exe
目标: C:\Users\Administrator.USERCHI-S6ENDP8\AppData\Roaming\svchost.exe
规则: [应用程序组]『询问』病毒测试 -> [文件组]全局高危文件

2019\7\20 星期六 16:53:09    删除文件    允许
进程: f:\$1area\电影\11.exe
目标: C:\Users\Administrator.USERCHI-S6ENDP8\AppData\Roaming\$847635676
规则: [应用程序组]『询问』病毒测试 -> [文件]*

2019\7\20 星期六 16:53:12    创建新进程    允许
进程: c:\users\administrator.userchi-s6endp8\appdata\roaming\svchost.exe
目标: c:\windows\userinfo.exe
命令行: C:\Windows\UserInfo.exe
规则: [应用程序组]『询问』病毒测试

2019\7\20 星期六 16:53:16    修改注册表值    阻止
进程: c:\users\administrator.userchi-s6endp8\appdata\roaming\svchost.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OperatingSystem
值: C:\Windows\UserInfo.exe
规则: [应用程序组]『询问』病毒测试 -> [注册表组]自动运行 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Run*

2019\7\20 星期六 16:53:55    创建文件    阻止
进程: c:\windows\userinfo.exe
目标: C:\config.ini
规则: [应用程序组]『询问』病毒测试 -> [文件组]保护根目录

2019\7\20 星期六 16:54:01    创建文件    允许
进程: c:\windows\userinfo.exe
目标: C:\Users\Administrator.USERCHI-S6ENDP8\AppData\Roaming\hijack.dll
规则: [应用程序组]『询问』病毒测试 -> [文件组]全局高危文件

2019\7\20 星期六 16:54:05    访问网络    阻止
进程: c:\windows\userinfo.exe
目标: TCP [本机 : 49203] ->  [59.188.25.246 : 54328]
规则: [应用程序组]『询问』病毒测试 -> [网络组]所有网络

2019\7\20 星期六 16:54:18    访问网络    阻止
进程: c:\windows\userinfo.exe
目标: TCP [本机 : 49204] ->  [59.188.25.246 : 54328]
规则: [应用程序组]『询问』病毒测试 -> [网络组]所有网络

2019\7\20 星期六 16:54:38    访问网络    阻止并结束进程
进程: c:\windows\userinfo.exe
目标: TCP [本机 : 49205] ->  [59.188.25.246 : 54328]
规则: [应用程序组]『询问』病毒测试 -> [网络组]所有网络





360:hijack.dll  TR.Agent.qfpyv(红伞引擎)

jdsh
发表于 2019-7-20 17:18:01 | 显示全部楼层
WD




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
LSPD
发表于 2019-7-20 18:23:26 | 显示全部楼层
gd kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
XywCloud
发表于 2019-7-20 22:52:05 | 显示全部楼层
Steam盗号木马。
petr0vic
发表于 2019-7-21 04:51:28 | 显示全部楼层
本帖最后由 petr0vic 于 2019-7-21 04:56 编辑

Hash file: ca14ff13e3e44dca72a459ab0c39451af029e0a534c0aaaa3ec915fb52573cfe
Result of the analysis: @XW_Unknw! /HeuR.MalGen.5 (Suspicious)
Threat Type: Suspect.Trojan.Injector
Danger level: High

http://176.31.80.34/result.php?h ... aaa3ec915fb52573cfe
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛|卡饭乐购| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 苏ICP备07004770号 ) GMT+8, 2019-9-20 12:08 , Processed in 0.036587 second(s), 4 queries , MemCache On.

快速回复 返回顶部 返回列表