查看: 3024|回复: 13
收起左侧

[病毒样本] 求助关于该样本的详细资料和危害

[复制链接]
eriato
发表于 2008-8-14 00:47:44 | 显示全部楼层 |阅读模式
因为新装了2K3,没有装杀软,只装了returnil和EQ+360,今天没事干就拿出360扫描了下,说发现了木马,文件就是附件中的DNS.exe,是由上面那个亮度调节工具释放出来的,又用VT扫描了下。

文件 DNS.rar 接收于 2008.08.13 18:25:37 (CET)
结果: 24/35 (68.58%)

AntiVir :TR/Crypt.NSPI.Gen
AVG:  BackDoor.Hupigon4.AAJO
BitDefender:  Backdoor.Hupigon.AADE
Dr Web: Trojan.DownLoader.61793

Kaspersky: Backdoor.Win32.Hupigon.dexj
.........


当天因为是开的学习模式打开的那个亮度调节工具,查看了下日志如下:

2008-08-11 19:01:19    创建文件      操作:允许(自动创建规则)
进程路径:Z:\显示器暗亮调节和音量调节工具.exe
文件路径:C:\Documents and Settings\ERIATO\Local Settings\Temp\Prun.exe

2008-08-11 19:01:21    创建文件      操作:允许(自动创建规则)
进程路径:Z:\显示器暗亮调节和音量调节工具.exe
文件路径:C:\Documents and Settings\ERIATO\Local Settings\Temp\显示器暗亮调节和音量调节工具.exe

2008-08-11 19:01:22    修改文件      操作:允许(自动创建规则)
进程路径:Z:\显示器暗亮调节和音量调节工具.exe
文件路径:C:\Documents and Settings\ERIATO\Local Settings\Temp\显示器暗亮调节和音量调节工具.exe

2008-08-11 19:01:22    创建文件      操作:允许(自动创建规则)
进程路径:Z:\显示器暗亮调节和音量调节工具.exe
文件路径:C:\Documents and Settings\ERIATO\Local Settings\Temp\复方法ll.exe

2008-08-11 19:01:22    修改文件      操作:允许(自动创建规则)
进程路径:Z:\显示器暗亮调节和音量调节工具.exe
文件路径:C:\Documents and Settings\ERIATO\Local Settings\Temp\复方法ll.exe

2008-08-11 19:01:25    创建文件      操作:允许(自动创建规则)
进程路径:C:\Documents and Settings\ERIATO\Local Settings\Temp\复方法ll.exe
文件路径:C:\WINDOWS\system32\drivers\beep.sys

2008-08-11 19:01:25    创建文件      操作:允许(自动创建规则)
进程路径:C:\Documents and Settings\ERIATO\Local Settings\Temp\Prun.exe
文件路径:Z:\rinrun.bat

2008-08-11 19:01:25    创建文件      操作:允许(自动创建规则)
进程路径:C:\Documents and Settings\ERIATO\Local Settings\Temp\复方法ll.exe
文件路径:C:\WINDOWS\DNS.exe

2008-08-11 19:01:26    读取文件      操作:允许(自动创建规则)
进程路径:C:\Documents and Settings\ERIATO\Local Settings\Temp\Prun.exe
文件路径:Z:\rinrun.bat

2008-08-11 19:01:27    运行应用程序      操作:允许(自动创建规则)
进程路径:C:\Documents and Settings\ERIATO\Local Settings\Temp\Prun.exe
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c rinrun.bat

2008-08-11 19:01:27    安装服务或者驱动      操作:允许(自动创建规则)
进程路径:C:\WINDOWS\system32\services.exe
文件路径:C:\WINDOWS\DNS.exe

2008-08-11 19:01:28    读取文件      操作:允许(自动创建规则)
进程路径:C:\WINDOWS\system32\cmd.exe
文件路径:Z:\rinrun.bat

2008-08-11 19:01:28    删除文件      操作:允许(自动创建规则)
进程路径:C:\WINDOWS\system32\cmd.exe
文件路径:C:\Documents and Settings\ERIATO\Local Settings\Temp\Prun.exe

2008-08-11 19:01:30    修改其它进程内存      操作:允许(自动创建规则)
进程路径:C:\WINDOWS\DNS.exe
目标进程:C:\WINDOWS\system32\svchost.exe

2008-08-11 19:01:50    模拟键盘鼠标      操作:允许(自动创建规则)
进程路径:C:\Documents and Settings\ERIATO\Local Settings\Temp\显示器暗亮调节和音量调节工具.exe


因为有Returnil开启,并没有表现出什么一样,期间360有提示到DNS添加自启动项,由于个人习惯,对于自己不了解或不信任的自启动项或服务都拒绝,所以也拒绝了。至今就C盘windows目录中留有DNS.exe文件,没有看到什么异象。

我这里主要是想了解下,如果这个dns.exe触发,会有什么危害呢?不知道有没有朋友知道哦。
eriato
 楼主| 发表于 2008-8-14 01:01:38 | 显示全部楼层
自己先顶上去,谁帮忙看看
Redevil
发表于 2008-8-14 01:53:12 | 显示全部楼层
Backdoor.Win32.Hupigon.bsxd
Backdoor.Win32.Hupigon.dexj
卡巴报
http://www.threatexpert.com/report.aspx?md5=7886298195c43aa814a513490029a50d
http://www.threatexpert.com/report.aspx?md5=dfcc587c918d7f0a91c3ee5a3ddd8ec8

[ 本帖最后由 Redevil 于 2008-8-14 02:11 编辑 ]
eriato
 楼主| 发表于 2008-8-14 05:15:49 | 显示全部楼层
谢谢你的帮忙!
scottxzt
发表于 2008-8-14 06:36:46 | 显示全部楼层

不被认可的动作

2008-08-11 19:01:22    创建文件      操作:允许(自动创建规则)
进程路径:Z:\显示器暗亮调节和音量调节工具.exe
文件路径:C:\Documents and Settings\ERIATO\Local Settings\Temp\复方法ll.exe


2008-08-11 19:01:25    创建文件      操作:允许(自动创建规则)
进程路径:C:\Documents and Settings\ERIATO\Local Settings\Temp\复方法ll.exe
文件路径:C:\WINDOWS\DNS.exe
303898443
发表于 2008-8-14 09:37:08 | 显示全部楼层
卡巴454都报了木马。
mofunzone
发表于 2008-8-14 10:00:04 | 显示全部楼层
Starting the file scan:

Begin scan in 'C:\Users\Morgan\Desktop\显示器暗亮调节和音量调节工具.rar'
C:\Users\Morgan\Desktop\
  显示器暗亮调节和音量调节工具.rar
    [0] Archive type: RAR
      --> ᅬᅯᅧ허￷ᄚᄉ￁￁ᄉ￷프촤ᅭ￴￁﾿ᄉ￷프ᄍᄂᄒ￟.exe
        [1] Archive type: RSRC
        --> Object
          [2] Archive type: Runtime Packed
          --> Object
    [NOTE]      The file was deleted!
Begin scan in 'C:\Users\Morgan\Desktop\DNS.rar'
C:\Users\Morgan\Desktop\
  DNS.rar
    [0] Archive type: RAR
    --> DNS.exe
      [DETECTION] Is the TR/Crypt.NSPI.Gen Trojan
    [NOTE]      The file was deleted!
Palkia
发表于 2008-8-14 10:17:36 | 显示全部楼层
金山 2
啊弥陀佛
发表于 2008-8-14 10:42:46 | 显示全部楼层
微点拦截
tian832
发表于 2008-8-14 14:29:53 | 显示全部楼层
后门
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-14 13:19 , Processed in 0.122106 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表