楼主: tanjianwen
收起左侧

[病毒样本] 求各位在沙盘运行这个程序

[复制链接]
zcfzcf123
发表于 2008-7-21 12:22:24 | 显示全部楼层
过了江民 费尔报了。
hj5abc
发表于 2008-7-21 12:22:57 | 显示全部楼层
Threat CategoryDescription
A malicious backdoor trojan that runs in the background and allows remote access to the compromised system

  • The following files were created in the system:
#Filename(s)File SizeFile MD5Alias
1%System%\AccountsManager.exe349,184 bytes0xB439D7074B3FA44BE41883BCDB3B797EBackdoor.Graybird!Gen [Symantec]New Malware.gr [McAfee]
2[file and pathname of the sample #1]395,540 bytes0x6551E9847980401E94288745B67D9C8E(not available)


[ 本帖最后由 hj5abc 于 2008-7-21 12:24 编辑 ]
hj5abc
发表于 2008-7-21 12:25:30 | 显示全部楼层
  • There were new processes created in the system:
Process NameProcess FilenameMain Module Size
AccountsManager.exe%System%\AccountsManager.exe909,916 bytes
manage.exe%Windir%\manage.exe909,916 bytes
  • There was a new service created in the system:
Service NameDisplay NameStatusService Filename
ϵͳ�û��ʻ�����System Accounts Manager"Stopped"%System%\AccountsManager.exe
挪威的冬天
发表于 2008-7-21 12:30:26 | 显示全部楼层
金山毒霸 0
tanjianwen
 楼主| 发表于 2008-7-21 12:44:07 | 显示全部楼层

回复 13楼 hj5abc 的帖子

这么毒,谢谢
电影结束了
发表于 2008-7-21 17:36:39 | 显示全部楼层

这家伙老了...~
Kitman
发表于 2008-7-22 01:08:25 | 显示全部楼层
Warning: A virus or unwanted program has been found in the HTTP Data.

Requested URL:         http://bbs.kafan.cn/attachment.p ... be&t=1216660093
Information:         Is the TR/Dldr.Zlob.siz.11 Trojan

Generated by AntiVir WebGuard 8.0.15.0, AVE 8.1.1.11, VDF 7.0.5.146
yjwfdc
头像被屏蔽
发表于 2008-7-22 01:28:19 | 显示全部楼层
2008-07-22 00:38:32    应用程序保护已经开启.

2008-07-22 00:38:32    注册表保护已经开启.

2008-07-22 00:38:32    文件保护已经开启.

2008-07-22 01:15:19    修改注册表内容      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Cache\Paths\path1
注册表名称:CacheLimit
触发规则:应用程序规则->----低------>d:\2\*

2008-07-22 01:15:19    修改注册表内容      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Cache\Paths\path2
注册表名称:CacheLimit
触发规则:应用程序规则->----低------>d:\2\*

2008-07-22 01:15:20    修改注册表内容      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Cache\Paths\path3
注册表名称:CacheLimit
触发规则:应用程序规则->----低------>d:\2\*

2008-07-22 01:15:21    修改注册表内容      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Cache\Paths\path4
注册表名称:CacheLimit
触发规则:应用程序规则->----低------>d:\2\*

2008-07-22 01:15:23    修改文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\index.dat
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:15:24    修改文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\index.dat
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:15:26    修改文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:D:\My Documents\Cookies\index.dat
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:15:27    修改文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:D:\My Documents\Cookies\index.dat
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:15:28    修改文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\History\History.IE5\index.dat
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:15:29    修改文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\History\History.IE5\index.dat
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:15:31    修改文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\WINDOWS\Debug\UserMode\userenv.log
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:15:32    修改文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\WINDOWS\Debug\UserMode\userenv.log
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:15:33    删除注册表      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
注册表名称:ProxyServer
触发规则:应用程序规则->----低------>d:\2\*

2008-07-22 01:15:34    删除注册表      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
注册表名称:ProxyOverride
触发规则:应用程序规则->----低------>d:\2\*

2008-07-22 01:15:35    删除注册表      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings
注册表名称:AutoConfigURL
触发规则:应用程序规则->----低------>d:\2\*

2008-07-22 01:15:36    修改注册表内容      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections
注册表名称:SavedLegacySettings
触发规则:应用程序规则->----低------>d:\2\*

2008-07-22 01:15:40    创建文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\IMWLMNX7\confirm[1].htm
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:15:42    删除文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\IMWLMNX7\confirm[1].htm
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:15:45    创建文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\dssc32.exe.bat
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:15:52    创建文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\IMWLMNX7\Antivirus2008PRO[1].exe
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:15:54    创建文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\dssc32.exe
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:16:42    运行应用程序      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\dssc32.exe.bat
触发规则:应用程序规则->----------低--------->d:\2\*

2008-07-22 01:16:43    删除注册表      操作:阻止并结束进程
进程路径:C:\Documents and Settings\Administrator\Local Settings\Temp\dssc32.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\PCHealth\ErrorReporting\DW
注册表名称:[Key]
触发规则:所有程序规则->行为防御-低-->HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\PCHealth\ErrorReporting\DW

2008-07-22 01:16:45    创建文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\s1265.php.bat
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:16:52    创建文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\R7UZVNOC\WebSoftCodecDrivern[1].exe
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:16:57    创建文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\s1265.php
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:17:54    运行应用程序      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\s1265.php.bat
触发规则:应用程序规则->----------低--------->d:\2\*

2008-07-22 01:17:56    运行应用程序      操作:阻止并结束进程
进程路径:C:\Documents and Settings\Administrator\Local Settings\Temp\s1265.php
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/Q  /C "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\ac8zt2\install.bat"
触发规则:所有程序规则->行为防御-低-->*\cmd.exe

2008-07-22 01:18:54    修改文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\s1265.php.bat
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:18:57    创建文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\8LMBOPE3\WebSoftCodecDrivern[1].exe
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:18:58    修改文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\s1265.php
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:19:41    删除文件      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\R7UZVNOC\WebSoftCodecDrivern[1].exe
触发规则:应用程序规则->-----低------>d:\2\*

2008-07-22 01:19:42    运行应用程序      操作:允许
进程路径:D:\2\Setup_ver1[1].113.0\Setup_ver1.113.0.exe
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\s1265.php.bat
触发规则:应用程序规则->----------低--------->d:\2\*

2008-07-22 01:19:45    运行应用程序      操作:阻止并结束进程
进程路径:C:\Documents and Settings\Administrator\Local Settings\Temp\s1265.php
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/Q  /C "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\ac8zt2\install.bat"
触发规则:所有程序规则->行为防御-低-->*\cmd.exe
htyhzd 该用户已被删除
发表于 2008-7-22 09:25:08 | 显示全部楼层
f-secure

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
skylzf
发表于 2008-7-22 09:27:19 | 显示全部楼层
小A华丽地MISS了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-30 06:01 , Processed in 0.075284 second(s), 4 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表