楼主: wanzhende
收起左侧

[病毒样本] 据说可以过并且结束KV,卡巴

[复制链接]
will
发表于 2008-11-18 14:38:57 | 显示全部楼层
文件名:Stragger.exe
MD5值:E4FF51C88DE4FF88BD25FEB2B4E8B82A
PE信息:Microsoft Visual Basic 6.0编写/无壳

主要行为:
1.获取Debug权限
2.检查是否存在以下进程:
RavMon.exe
RavMonD.exe
CCenter.exe
Rav.exe
RavTask.exe
RsTray.exe
RavStub.exe
wmain.exe
rfwProxy.exe
rfwsrv.exe
rfwstub.exe
UlibCfg.exe
KAVPFW.exe
Kavstart.exe
kwatch.exe
kpfwsvc.exe
kmailmon.exe
kasmain.exe
kpfw32.exe
Navapw32.exe
Navapsvc.exe
nod32.exe
nod32krn.exe
kvprescan.exe
JMPPWallUI.exe
FWMon.exe
kvmonxp.kxp
kvsrvxp.exe
UpdaterUI.exe
shstat.exe
Tbmon.exe
Vstskmgr.exe
McShield.exe
Frameworkservice.exe
naPrdMgr.exe
avgas.exe
guard.exe
safeboxTray.exe
360safe.exe
360tray.exe
ast.exe
Iparmor.exe

存在的话则调用函数OpenProcess打开该进程的句柄,然后再调用函数TerminateProcess结束进程
3.释放%Windir%\system32\internat.exe和%CurrentDir%\a.bat(a.bat用于删除自身)
4.运行%Windir%\system32\internat.exe
5.internat.exe运行后创建注册表键:HKLM\software\microsoft\Windows\CurrentVersion\Run\Internat   值为:C:\WINDOWS\system32\internat.exe
6.联网208.67.219.132:80(美国),访问http://www.cdtrioy.com/s.txt(已失效,似乎是个下载列表)

[ 本帖最后由 will 于 2008-11-18 15:21 编辑 ]

评分

参与人数 1人气 +1 收起 理由
sam.to + 1 感谢解答: )

查看全部评分

alfchin
头像被屏蔽
发表于 2008-11-18 14:43:12 | 显示全部楼层
卡吧扫描没反应
F-SESURE扫描没反应
SAV扫描没反应
小红伞报告木马
在安装SAV10和FSCS8的虚拟机运行,文件直接失踪。。。internat.exe runtime error
sam.to
发表于 2008-11-18 14:44:52 | 显示全部楼层
TO KL
sam.to
发表于 2008-11-18 15:00:48 | 显示全部楼层
Hello,

Stragger.exe_ - Trojan-Downloader.Win32.VB.ium

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

Please quote all when answering.
The answer is relevant to the latest bases from update sources.
will
发表于 2008-11-18 15:10:31 | 显示全部楼层

回复 5楼 jiffy 的帖子

到底是否结束了KV进程  请测试
will
发表于 2008-11-18 15:17:10 | 显示全部楼层

Multi Command-Line Scanner Report
-------------------------------------------------------------------------   
D:\Desk\Samples\Collect\MCLS\Stragger.exe   
Type: Win32 Executable Microsoft Visual Basic 6 / Extension: .EXE   
MD5 Hash: E4FF51C88DE4FF88BD25FEB2B4E8B82A   

A-squared ----- Win32.SuspectCrc!IK    
Avast ----- Nothing   
Avg ----- Generic12.MXR     
Antivir ----- TR/Agent.40984    
BitDefender ----- Generic.Malware.SP!BPk!.9F95CCB7    
ClamWin ----- Nothing   
Dr.Web ----- Nothing   
Eset ----- probably unknown NewHeur_PE virus    
Ikarus ----- Win32.SuspectCrc    
Jiangmin ----- Nothing   
Kaspersky ----- Nothing   
Kingsoft ----- Win32.TrojDownloader.VB.40997    
Vba32 ----- Nothing   

*** 7/13 antivirus engines found virus in this file ***   
-------------------------------------------------------------------------   

Task done @ 2008/11/18 二 15:16:10.26   
sam.to
发表于 2008-11-18 15:27:03 | 显示全部楼层

回复 11楼 will 的帖子

有沒有C:\WINDOWS\system32\internat.exe?????
will
发表于 2008-11-18 15:29:35 | 显示全部楼层

KV09 拦截截图



请睁着眼睛说瞎话的人不要为了几毛钱丢了自己的良心

[ 本帖最后由 will 于 2008-11-18 15:30 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
will
发表于 2008-11-18 15:31:42 | 显示全部楼层

回复 17楼 sam.to 的帖子

那个internat.exe就是自身
它是拷贝自身到C:\windows\system32\internat.exe
sam.to
发表于 2008-11-18 15:41:02 | 显示全部楼层

回复 19楼 will 的帖子

明白了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-15 17:52 , Processed in 0.154060 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表