楼主: 卡巴专家
收起左侧

[病毒样本] 小红伞报的木马

[复制链接]
syfwxmh
发表于 2008-9-30 16:35:22 | 显示全部楼层

回复 9楼 kato9096 的帖子

第二个文件我上报了两次,两个不同的工程师回复都是
No malicious software was found in the attached file.
sam.to
发表于 2008-9-30 16:36:24 | 显示全部楼层

回复 11楼 syfwxmh 的帖子

那可能是傘誤报
syfwxmh
发表于 2008-9-30 16:41:55 | 显示全部楼层

回复 12楼 kato9096 的帖子

卡巴7.0运行后的~~~

进程试图在系统注册表中修改隶属于组 System Startup 的值。 这些键值列表被用来管理 Windows 在启动时的自动执行模块。

建议您对这些键值设置进行仔细确认,从而确保只有经过您允许的程序才能在计算机启动时被自动执行,如果无法确认,建议您拒绝对这些设置进行修改。

键: HKEY_USERS\SANDBOX_ADMINISTRATOR_DEFAULTBOX\machine\software\microsoft\Windows\CurrentVersion\RunOnce

值: wextract_cleanup0

历史数据(以00结尾的 Unicode 字符串):
rundll32.exe E:\WINDOWS.0\system32\advpack.dll,DelNodeRunDLL32 "E:\DOCUME~1\ADMINI~1.CHI\LOCALS~1\Temp\IXP000.TMP\"

新建数据():
syfwxmh
发表于 2008-9-30 16:45:35 | 显示全部楼层
2008-9-30 16:38:44        进程 E:\Documents and Settings\Administrator.CHINA-C2373752D\桌面\License.EXE (PID: 3848): 试图修改系统启动时的自动执行模块列表 (键:HKEY_USERS\SANDBOX_ADMINISTRATOR_DEFAULTBOX\machine\software\microsoft\Windows\CurrentVersion\RunOnce  值:wextract_cleanup0  数据:)被允许。
2008-9-30 16:38:08        进程 E:\Documents and Settings\Administrator.CHINA-C2373752D\桌面\License.EXE (PID: 3848): 可疑操作,试图修改系统启动时的自动执行模块列表 (键:HKEY_USERS\SANDBOX_ADMINISTRATOR_DEFAULTBOX\machine\software\microsoft\Windows\CurrentVersion\RunOnce  值:wextract_cleanup0  数据:)。
2008-9-30 16:38:06        进程 E:\Documents and Settings\Administrator.CHINA-C2373752D\桌面\License.EXE (PID: 3848): 试图创建系统启动时的自动执行模块列表 (键:HKEY_USERS\SANDBOX_ADMINISTRATOR_DEFAULTBOX\machine\software\microsoft\Windows\CurrentVersion\RunOnce  值:wextract_cleanup0  数据:rundll32.exe E:\WINDOWS.0\system32\advpack.dll,DelNodeRunDLL32 "E:\DOCUME~1\ADMINI~1.CHI\LOCALS~1\Temp\IXP000.TMP\")被允许。
2008-9-30 16:37:45        进程 E:\Documents and Settings\Administrator.CHINA-C2373752D\桌面\License.EXE (PID: 3848): 可疑操作,试图创建系统启动时的自动执行模块列表 (键:HKEY_USERS\SANDBOX_ADMINISTRATOR_DEFAULTBOX\machine\software\microsoft\Windows\CurrentVersion\RunOnce  值:wextract_cleanup0  数据:rundll32.exe E:\WINDOWS.0\system32\advpack.dll,DelNodeRunDLL32 "E:\DOCUME~1\ADMINI~1.CHI\LOCALS~1\Temp\IXP000.TMP\")。
2008-9-30 16:37:44        进程 E:\Program Files\Sandboxie\Start.exe (PID: 3932): 试图创建系统启动时的自动执行模块列表 (键:HKEY_USERS\SANDBOX_ADMINISTRATOR_DEFAULTBOX\machine\software\microsoft\windows nt\currentversion\winlogon  值:Shell  数据:x)被阻止。
2008-9-30 16:37:44        进程 E:\Program Files\Sandboxie\Start.exe (PID: 3932): 可疑操作,试图创建系统启动时的自动执行模块列表 (键:HKEY_USERS\SANDBOX_ADMINISTRATOR_DEFAULTBOX\machine\software\microsoft\windows nt\currentversion\winlogon  值:Shell  数据:x)。
2008-9-30 16:37:44        进程 E:\Program Files\Sandboxie\Start.exe (PID: 3932): 试图创建系统启动时的自动执行模块列表 (键:HKEY_USERS\SANDBOX_ADMINISTRATOR_DEFAULTBOX\machine\software\microsoft\windows nt\currentversion\winlogon  值:Shell  数据:x)被阻止。
2008-9-30 16:37:44        进程 E:\Program Files\Sandboxie\Start.exe (PID: 3932): 可疑操作,试图创建系统启动时的自动执行模块列表 (键:HKEY_USERS\SANDBOX_ADMINISTRATOR_DEFAULTBOX\machine\software\microsoft\windows nt\currentversion\winlogon  值:Shell  数据:x)。
2008-9-30 16:37:21        进程 E:\Documents and Settings\Administrator.CHINA-C2373752D\桌面\License.EXE (PID: 2164): 试图修改系统启动时的自动执行模块列表 (键:HKEY_USERS\SANDBOX_ADMINISTRATOR_DEFAULTBOX\machine\software\microsoft\Windows\CurrentVersion\RunOnce  值:wextract_cleanup0  数据:)被允许。
2008-9-30 16:37:08        进程 E:\Documents and Settings\Administrator.CHINA-C2373752D\桌面\License.EXE (PID: 2164): 可疑操作,试图修改系统启动时的自动执行模块列表 (键:HKEY_USERS\SANDBOX_ADMINISTRATOR_DEFAULTBOX\machine\software\microsoft\Windows\CurrentVersion\RunOnce  值:wextract_cleanup0  数据:)。
2008-9-30 16:37:06        进程 E:\Documents and Settings\Administrator.CHINA-C2373752D\桌面\License.EXE (PID: 2164): 试图创建系统启动时的自动执行模块列表 (键:HKEY_USERS\SANDBOX_ADMINISTRATOR_DEFAULTBOX\machine\software\microsoft\Windows\CurrentVersion\RunOnce  值:wextract_cleanup0  数据:rundll32.exe E:\WINDOWS.0\system32\advpack.dll,DelNodeRunDLL32 "E:\DOCUME~1\ADMINI~1.CHI\LOCALS~1\Temp\IXP000.TMP\")被允许。
2008-9-30 16:37:00        进程 E:\Documents and Settings\Administrator.CHINA-C2373752D\桌面\License.EXE (PID: 2164): 可疑操作,试图创建系统启动时的自动执行模块列表
syfwxmh
发表于 2008-9-30 16:48:15 | 显示全部楼层
第二个是EWIDO的注册文件,没有威胁代码
BING126
头像被屏蔽
发表于 2008-9-30 20:20:36 | 显示全部楼层
McAfee   MISS
tian832
发表于 2008-9-30 21:26:29 | 显示全部楼层
上报费尔
Kitman
发表于 2008-9-30 21:33:49 | 显示全部楼层
File ID         Filename         Size (Byte)        Result
25148508         License.rar        27.73 KB        OK
A listing of files contained inside archives alongside their results can be found below:

File ID         Filename         Size (Byte)        Result
25148509         License.EXE         61 KB         UNDER ANALYSIS
wrq
发表于 2008-9-30 22:15:48 | 显示全部楼层
Access to the data has been denied!
Warning: A virus or unwanted program has been found in the HTTP Data.

Requested URL:  http://bbs.kafan.cn/attachment.p ... 17&t=1222784116
Information:  Is the TR/Agent.62464.J Trojan  


--------------------------------------------------------------------------------
Generated by AntiVir WebGuard 8.0.15.0, AVE 8.1.1.35, VDF 7.0.6.228
wrq
发表于 2008-9-30 22:16:14 | 显示全部楼层
Access to the data has been denied!
Warning: A virus or unwanted program has been found in the HTTP Data.

Requested URL:  http://bbs.kafan.cn/attachment.p ... 7a&t=1222784116
Information:  Contains recognition pattern of the SPR/KeyLogger.S.2 program  


--------------------------------------------------------------------------------
Generated by AntiVir WebGuard 8.0.15.0, AVE 8.1.1.35, VDF 7.0.6.228
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-1-1 17:49 , Processed in 0.064466 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表