12
返回列表 发新帖
楼主: ytyt
收起左侧

[病毒样本] 一个木马,请高手来鉴定

[复制链接]
xxl
发表于 2008-10-22 14:36:01 | 显示全部楼层
卡巴2009报Heur.Backdoor.Generic.
08红伞威点
发表于 2008-10-22 14:56:20 | 显示全部楼层
原帖由 aarwwefdds 于 2008-10-22 13:18 发表
上报吧...

Suspicious Files and Miscellaneous Uploads
Thank you for your submission. Below you can see the current status of the uploaded files.


We received the following archive files:


File ID FilenameSize (Byte)Result
25168912 081022a.rar306.64 KBOK

A listing of files contained inside archives alongside their results can be found below:
File ID FilenameSize (Byte)Result
25168913 cha.exe 356.4 KB MALWARE


Please find a detailed report concerning each individual sample below:
FilenameResult
cha.exe MALWARE

The file 'cha.exe' has been determined to be 'MALWARE'.
Our analysts named the threat DR/Agent.hha. The term "DR/" denotes a program that is able to place a virus or a malware discretely on a system.

----------------------------------------------------------------------------------------------------------------------------
(红伞回复)谢谢你。我们收到了下列的档案库文件:

档名结果

cha.exe 恶意软体

文件 'cha.exe' 已经决定是 '恶意软体'. 我们的分析师命名了威胁医生/Agent.hha

(在线翻译)
边缘vip
发表于 2008-10-22 15:04:26 | 显示全部楼层
avast

miss!
sqsszzq
头像被屏蔽
发表于 2008-10-22 19:08:10 | 显示全部楼层
诺顿2009是查不到,不过可以加个nab

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
c5132902
发表于 2008-10-22 19:24:30 | 显示全部楼层
[:1:]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
BING126
头像被屏蔽
发表于 2008-10-22 19:57:48 | 显示全部楼层
McAfee   MISS
ytyt
 楼主| 发表于 2008-10-23 00:23:03 | 显示全部楼层
PcShare
  一款计算机远程控制软件,采用HTTP反向通信,屏幕数据线传输,驱动隐藏端口通信过程等技术,达到系统级别的隐藏。类似灰鸽子,由于结合了最新的Rootkit技术,用一般的系统扫描软件如Hijackthis等无法检测到其木马服务信息,最近有泛滥的趋势。
  产品技术特性:
  产品支持win2000,windowsXp,win2003,vista等windows操作系统,具有极佳的系统兼容性,同时被控制端的文件尺寸在全功能状态下只有50K左右,是其他同类产品不可比拟的,如果选择只要部分功能,那么被控制端程序可以更小,比如20K,30K;
  通信方式为标准的http1.1,具有极好的透墙功能,能够做到被控制端只要能够上网就能控制,很多大企业内部所设置的环境具有严格过滤条件,如只有标准的http协议,而且只能通过80端口的通信才能访问外网,PcShare远程管理系统能够轻松的管理这种极端环境下的机器而没有任何限制,这点在目前市面上的流行管理软件中是独一无二的,同时所有的通信都是用独立的方式加密传输,保证了系统的安全性;(企业定做版本,个人版本专有)具有穿透常见代理的功能,当企业内部网络的机器是通过某种代理上网的时候,PcShare客户端能够自动的找到代理,然后通过代理连接到控制台,此功能支持HTTP,SOCKS4,SOCKE4A,SOCKS5,同时能够直接连接到管理员指定的代理,做到跨机器访问被控制机。能够支持HTTP代理协议的桌面管理软件,目前国内只有PcShare一家,此功能是花费研发人员大量的心血开发出来的;(企业定做版本,个人版本专有)
  多语言支持的功能,由于被控制端可能是其他国家的机器,PcShare专门组织了团队,仿照ie的模式,能够在中文控制台下,显示和输入其他国家的语言,如俄文,韩文,日文,繁体中文等等,此功能为PcShare在国内独有的功能;(企业定做版本专有)高效率穿透防火墙功能,采取独特的技术,穿透防火墙,提供了自动辨别和人工设置的方式,可以通过默认浏览器、SVCHOST.EXE穿透防火墙; TB级的文件传输功能,系统支持大文件传输,如上TB(1000G)级的文件上传和下载;
  驱动隐藏和保护功能,为了防止企业内部员工自行删除被控制端程序,本系统具有一定的自我保护功能,如隐藏了本身的文件和进程,隐藏了通信的连接(netstat –n看不到连接),当自身服务被删除或者禁止时,被控制端会自行恢复,做到了只有控制台的管理员才能卸载被控制端。
  但自从PcShare这款远程管理软件开发后,遭到了广大黑客的恶意利用与破解,不仅给研发人员造成了损失,更给广大网民增加了私人信息被盗的风险,目前已成为一款有名的木马程序,被杀毒软件查杀。
fzz8848
头像被屏蔽
发表于 2008-10-23 19:59:19 | 显示全部楼层
E:\Download\Virus\cha.rar
    [0] Archive type: RAR
    --> cha.exe
      [DETECTION] Contains recognition pattern of the DR/Agent.hha dropper
      --> cha.exe
        [1] Archive type: RAR SFX (self extracting)
        --> fix.dll
          [DETECTION] Contains a recognition pattern of the (harmful) BDS/Pcclient.akg back-door program
发表帖子[完成后可按 Ctrl+        --> ᅪ↑ᅢ￀ᅬ￈￉ᄇ←﾿떠?.exe
          [DETECTION] Is the TR/Starter.BF.2 Trojan
    [NOTE]      The file was deleted!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-11-10 10:15 , Processed in 0.096000 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表