楼主: jpzy
收起左侧

[病毒样本] 装了NAB这么多天,终于看到这个东西在工作了~!

[复制链接]
spaceplane
发表于 2008-3-16 19:54:58 | 显示全部楼层
Hello,



surhost.dll - not-a-virus:AdWare.Win32.Navi.b



This file is an Advertizing Tool, it is detected by
extended databases set. See more info about
extended databases here: http://www.kaspersky.com/extraavupdates



Please quote all when answering.



--

Best regards, Vyacheslav Zakorzhevsky

Virus analyst, Kaspersky Lab.

e-mail: newvirus@kaspersky.com
wpy
发表于 2008-3-16 20:01:31 | 显示全部楼层
我的NAB怎么不反应?
双击费尔提示删除,红伞反应更是强烈,一点狂报不下下!
allinwonderi
发表于 2008-3-16 20:23:48 | 显示全部楼层
[Scanning : C:\Documents and Settings\All Users\Documents\Test]


C:\Documents and Settings\All Users\Documents\Test\surhost.rar<RAR>:surhost.dll<PECompact2>:surhost.dll <- Adware.Navi.B : No action



Scanned objects : 3

Infected objects : 1
allinwonderi
发表于 2008-3-16 20:24:06 | 显示全部楼层
FP 6 miss.
wangjay1980
发表于 2008-3-16 20:34:17 | 显示全部楼层
detected: adware not-a-virus:AdWare.Win32.Navi.b        URL: http://bbs.kafan.cn/attachment.p ... ecBundle//PECompact
qigang
发表于 2008-3-16 21:50:38 | 显示全部楼层

3/0

rising20.35.62未杀!
carlcai
发表于 2008-3-16 23:31:26 | 显示全部楼层
norton AntiBot 我的没反应,SEP一起工作的。
jpzy
 楼主| 发表于 2008-3-17 09:00:35 | 显示全部楼层
这个东西是个dll文件,应该是捆绑在所下载的破解版游戏的安装程序里面的~!
NAB报警的时候,还清理了两个注册表项~!这东西是插入系统进程发作的,所以要有个进程来执行这个插入的动作!

个人还是怀疑它不仅仅是个广告~~~因为它插系统进程,外联的动作,加上文件在windows文件夹下,名字又是伪装系统文件……严重怀疑它是一只downloader!可惜,下载的游戏上G,安装到最后才出现这个东东,我没法传上来~~~
carlcai
发表于 2008-3-17 09:56:13 | 显示全部楼层
原帖由 jpzy 于 2008-3-17 09:00 发表
这个东西是个dll文件,应该是捆绑在所下载的破解版游戏的安装程序里面的~!
NAB报警的时候,还清理了两个注册表项~!这东西是插入系统进程发作的,所以要有个进程来执行这个插入的动作!

个人还是怀疑它不仅仅是 ...



看来NAB还是有用的!
danielchen
发表于 2008-3-17 18:05:21 | 显示全部楼层
NAB相当智能的~
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-14 14:04 , Processed in 0.103815 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表