查看: 2933|回复: 11
收起左侧

[病毒样本] 电脑中的东西感觉有点奇怪

[复制链接]
yitp
发表于 2008-8-10 23:15:43 | 显示全部楼层 |阅读模式
RT
ranguangning
头像被屏蔽
发表于 2008-8-10 23:22:29 | 显示全部楼层
【1】运行错误,sandbox跑不起来。


【2】

    地址                      反汇编                                        文本字串
004011C6   PUSH EBP                                  (初始 cpu 选择)
004011D2   PUSH downer.004010D0                      x_mutex_downer
00401228   PUSH downer.004010A4                      wmoptimizer.dll
00401234   PUSH downer.004010C4                      %s%s
004012A4   PUSH downer.00401174                      "%s",runsetup install
004012C3   PUSH downer.004011A0                      rundll32.exe
004012C8   PUSH downer.004011BC                      open
004012F8   PUSH downer.004010F0                      msvcrt.dll
00401310   PUSH downer.00401108                      _snwprintf
00401318   PUSH downer.00401114                      _wcsicmp
00401325   PUSH downer.00401120                      urlmon.dll
00401335   PUSH downer.00401138                      urldownloadtofilew
0040133D   PUSH downer.0040114C                      shell32.dll
0040134D   PUSH downer.00401164                      shellexecutew
Palkia
发表于 2008-8-10 23:45:43 | 显示全部楼层
危险进程(PID:3276): C:\Documents and Settings\Administrator\Local Settings\Temp\Rar$EX00.547\downer.exe

产品名称: 无
文件版本: 无
公司名称: 无
文件描述: 无
数字签名: 没有发现签名

危险级别: 中
级别评分: 40.c408880
状态: 进程已被结束,但还没有清除,等待进一步处理。

在线扫描发现它不是有害程序,但这并不能肯定此文件是百分之百安全的。你可以信任它,但如果你认为它是不可信的也可以删除它。
Tynox
发表于 2008-8-10 23:49:20 | 显示全部楼层
反病毒引擎版本最后更新扫描结果
AhnLab-V32008.8.9.02008.08.08-
AntiVir7.8.1.192008.08.09-
Authentium5.1.0.42008.08.10-
Avast4.8.1195.02008.08.09-
AVG8.0.0.1562008.08.09-
BitDefender7.22008.08.10Generic.Malware.dld!!.A3790B49
CAT-QuickHeal9.502008.08.08(Suspicious) - DNAScan
ClamAV0.93.12008.08.10-
DrWeb4.44.0.091702008.08.10DLOADER.Trojan
eSafe7.0.17.02008.08.10-
eTrust-Vet31.6.60192008.08.08-
Ewido4.02008.08.10-
F-Prot4.4.4.562008.08.10-
F-Secure7.60.13501.02008.08.10-
Fortinet3.14.0.02008.08.10-
GData2.0.7306.10232008.08.10-
IkarusT3.1.1.34.02008.08.10-
K7AntiVirus7.10.4082008.08.09-
Kaspersky7.0.0.1252008.08.10-
McAfee53572008.08.08-
Microsoft1.38072008.08.10TrojanDownloader:Win32/Optim.gen!A
NOD32v233432008.08.10-
Norman5.80.022008.08.08-
Panda9.0.0.42008.08.10Suspicious file
PCTools4.4.2.02008.08.10-
Prevx1V22008.08.10-
Rising20.56.41.002008.08.08-
Sophos4.32.02008.08.10-
Sunbelt3.1.1538.12008.08.09-
Symantec102008.08.10-
TheHacker6.2.96.3952008.08.08-
TrendMicro8.700.0.10042008.08.08-
VBA323.12.8.32008.08.09-
ViRobot2008.8.8.13292008.08.08-
VirusBuster4.5.11.02008.08.10-
Webwasher-Gateway6.6.22008.08.10-

附加信息
File size: 1248 bytes
MD5...: e61951db43c303874ad1cbe7dcb17aa4
SHA1..: a58187dbc1c56991ecdf759e78739e372e298f0e
SHA256: db438636ba58596add48fc494336e46360be3d18302cba162afd710cab9ba913
SHA512:02adb256e2fb0aedeac0de77910ed9edf0ee9d075a78eaa01460762fa0dd5cd9<br>b863daa7755f36fd6d50d0c883af13516368f20b07fe00b86344392ba7a20968
PEiD..: -
PEInfo: -


红伞miss.
上报
尤金卡巴斯基
发表于 2008-8-11 01:13:15 | 显示全部楼层
8.0.0.454 MISS
qianwenxiang
发表于 2008-8-11 10:47:12 | 显示全部楼层
http://chajian4.liruna.com/f/Resident.bin -> %UserProfile%\Local settings\Temp\wmoptimizer.dll
aribeth199
发表于 2008-8-11 10:48:55 | 显示全部楼层
2008-8-11 10:46:37        http://bbs.kafan.cn/attachment.p ... 8422904//downer.exe        Detected: Trojan-Downloader.Win32.NanoDesu.bm
sxbxyh
发表于 2008-8-11 11:00:17 | 显示全部楼层
是毒!!!
见图
spatra
发表于 2008-8-11 11:18:18 | 显示全部楼层
瑞星最新版,不认识。
主动防御
发表于 2008-8-11 12:15:23 | 显示全部楼层
运行后KIS 2009 交换模式主动防御拦截!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-5 16:55 , Processed in 0.117887 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表