楼主: 543217
收起左侧

[病毒样本] 微点 红伞同时报的

[复制链接]
无尽藏海
发表于 2008-4-30 22:16:54 | 显示全部楼层

IK

30:04:2008 22:16:46 SEARCHTASK "USER_DEFINED" started...
scan item: E:\VIRUS\QQ靓号申请机.rar
File scanned: E:\VIRUS\QQ靓号申请机.rar - SIGNATURE FOUND "Virus.Win32.Agent.GZY"
30:04:2008 22:16:46 SEARCHTASK "USER_DEFINED" FINISHED...
----------------------------------------------------
Directories scanned: 0
Files scanned: 1
Virus found: 1
----------------------------------------------------
qigang
发表于 2008-4-30 22:18:57 | 显示全部楼层

3/0

RS20.42.22未杀!
sun88990
发表于 2008-4-30 22:35:04 | 显示全部楼层
McAfee:
New Win32
Lefi
发表于 2008-5-1 00:45:58 | 显示全部楼层
原帖由 543217 于 2008-4-30 21:41 发表
卡饭软件区下的,不知道是不是报壳

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
spiha
头像被屏蔽
发表于 2008-5-1 02:43:41 | 显示全部楼层
全局鉤子一個 其他無

6、WH_JOURNALPLAYBACK Hook
    WH_JOURNALPLAYBACK Hook使应用程序可以插入消息到系统消息队列。可以使用这个Hook回放通过使用WH_JOURNALRECORD Hook记录下来的连续的鼠标和键盘事件。只要WH_JOURNALPLAYBACK Hook已经安装,正常的鼠标和键盘事件就是无效的。WH_JOURNALPLAYBACK Hook是全局Hook,它不能象线程特定Hook一样使用。WH_JOURNALPLAYBACK Hook返回超时值,这个值告诉系统在处理来自回放Hook当前消息之前需要等待多长时间(毫秒)。这就使Hook可以控制实时事件的回放。WH_JOURNALPLAYBACK是system-wide local hooks,它們不會被注射到任何行程位址空間。

老實說不覺得這個是病毒 從邏輯上來說...

----------

抓了一下封包
還在開著QQ.exe登陸狀態下讓它全局鉤子
然后輸入假密碼登上去 也沒發現有發可以封包的痕跡
而且每點提交申請一次就全局鉤子一次 估計只是用來模擬鍵盤的而已吧?

-----------
再繼續監視了一陣子
除了自機IP 和 121.14.77.102(騰訊IP不信自己上) 以外都沒有出站行為

----------
難道卡巴那邊只看見QQ和WH_JOURNALPLAYBACK就判定是qqpass么 ...
....

[ 本帖最后由 spiha 于 2008-5-1 03:04 编辑 ]
zwl2828
发表于 2008-5-1 08:46:16 | 显示全部楼层
给KL要求重新分析
konbini
发表于 2008-5-1 08:51:02 | 显示全部楼层
EAV,金山都PASS,安铁诺报了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
fcerebel
发表于 2008-5-2 11:58:50 | 显示全部楼层
反正nod32 passd
sbbdms
发表于 2008-5-2 16:40:27 | 显示全部楼层
奇怪了,明明卡巴的工程师说New malicious software,怎么到了现在还不入库??少见。。。。
TO KL AGAIN。。。。
sbbdms
发表于 2008-5-3 16:05:54 | 显示全部楼层
虽然第一次卡巴工程师回复说是New malicious software,可是过了2天时间卡巴仍没有入库。再次发送卡巴,结果是:
Hello.
No malicious software was found in the attached file. It was false detection.
-----------------
Regards, Yury Nesmachny
Virus Analyst, Kaspersky Lab.

Ph.: +7(495) 797-8700
E-mail: newvirus@kaspersky.com
http://www.kaspersky.com   http://www.viruslist.com


> Attachment: QQ?????.rar
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-15 19:19 , Processed in 0.093869 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表