查看: 2721|回复: 18
收起左侧

[病毒样本] 这个是病毒否?

[复制链接]
萨菲罗斯
发表于 2008-10-30 12:17:25 | 显示全部楼层 |阅读模式
谁可以验证下用了3个杀软都说有毒啊。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sam.to
发表于 2008-10-30 12:18:42 | 显示全部楼层
Scanned file:   cc.rar  - Infected
cc.rar/cc.EXE - infected by Backdoor.Win32.VB.bpm
萨菲罗斯
 楼主| 发表于 2008-10-30 12:20:22 | 显示全部楼层
不要用杀软谁能用别的工具分析下、、
will
发表于 2008-10-30 12:25:58 | 显示全部楼层

Multi Command-Line Scanner Report
-------------------------------------------------------------------------   
D:\Desk\Samples\Collect\MCLS\cc.EXE   
MD5 Hash: E09050A1E4EFD4B77E0B8C6FD94BCED8   
Type: Win32 EXE Yoda's Crypter / Extension: .EXE   

A-squared ----- Virus.Win32.HLLW.Starfil!IK    
Avast ----- Win32:VB-FTQ [Trj]    
Avg ----- BackDoor.VB.BI     
Antivir ----- BDS/VB.bpm    
BitDefender ----- Backdoor.Generic.76673    
ClamWin ----- Trojan.VB-1448    
Dr.Web ----- Nothing   
NOD32 ----- probably a variant of Win32/VB trojan    
Ikarus ----- Virus.Win32.HLLW.Starfil    
Jiangmin ----- Backdoor/VB.bwh    
Kaspersky ----- Backdoor.Win32.VB.bpm    
Kingsoft ----- Win32.Hack.VB.507904    
Vba32 ----- Backdoor.Win32.VB.bpm    

*** 12/13 antivirus engines found virus in this file ***   
-------------------------------------------------------------------------   

Task done @ 2008/10/30 四 12:25:39.08   
欠妳緈諨
发表于 2008-10-30 12:31:59 | 显示全部楼层
使用 G DATA AntiVirus 进行病毒检测
版本 19.0.8234.790
病毒特征库日期 30.10.2008
开始时间: 30.10.2008 12:31
引擎: 引擎 A - BitDefender (AVA 19.1145), 引擎 B - Avast! (AVB 19.85)
高启发: 开启
文件: 开启
系统区域: 关闭
RootKits 检测: 开启

检测选中目录和文件:
  S:\cc.rar

项目: cc.EXE
        检查档案: S:\cc.rar
        状态: 发现病毒
        病毒: Backdoor.Generic.76673 (引擎 A)
项目: cc.EXE\[UPX]
        检查档案: S:\cc.rar
        状态: 发现病毒
        病毒: Win32:VB-FTQ [Trj] (引擎 B)
项目: cc.rar
        路径: S:
        状态: 发现病毒
        病毒: Backdoor.Generic.76673 (引擎 A), Win32:VB-FTQ [Trj] (引擎 B)

检测执行时间: 30.10.2008 12:31
    已检测 1 个文件
    已发现 1 个病毒文件
    已发现 0 个可疑文件
will
发表于 2008-10-30 12:33:58 | 显示全部楼层
跑了下,释放一个ocx到system32  
然后创建注册表:
HKLM\software\Classes\clsid\{48E59293-9880-11CF-9754-00AA00C00908}
HKLM\software\Classes\clsid\{48E59294-9880-11CF-9754-00AA00C00908}
HKLM\software\Classes\clsid\{48E59295-9880-11CF-9754-00AA00C00908}
(这三个classid的InprocServer32都指向C:\Windows\system32\MSINET.OCX)
HKLM\software\Classes\InetCtls.Inet
HKLM\software\Classes\InetCtls.Inet.1
貌似这里的这个MSINET.OCX是一个安全的控件
所以这个样本有可能是误报
报毒的估计都是报壳了

[ 本帖最后由 will 于 2008-10-30 12:41 编辑 ]

评分

参与人数 1经验 +10 收起 理由
lanvin + 10 版区有你更精彩: )

查看全部评分

hzyw
头像被屏蔽
发表于 2008-10-30 12:36:35 | 显示全部楼层


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sam.to
发表于 2008-10-30 12:38:58 | 显示全部楼层
可能是誤报,上报一下...
will
发表于 2008-10-30 12:45:29 | 显示全部楼层
已作为误报上报到红伞。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-29 17:44 , Processed in 0.151042 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表