查看: 3176|回复: 12
收起左侧

[病毒样本] 一个伪装文件夹的马

[复制链接]
hx120168
发表于 2008-12-12 13:48:11 | 显示全部楼层 |阅读模式
相信很多朋友已经遇到过了.
这种马会隐藏你U盘中文件夹,并生成同名的图标为文件夹的.exe文件.
设置不显示隐藏文件且不显示后缀的朋友,很容易中招.


VirSCAN.org Scanned Report :
Scanned time   : 2008/12/12 13:41:37 (CST)
Scanner results: 33%的杀软(13/39)报告发现病毒
File Name      : hxyp.exe
File Size      : 1226741 byte
File Type      : PE32 executable for MS Windows (GUI) Intel 80386 32-bit
MD5            : 6858518a877f404ffe12def8cba6cd25
SHA1           : 14c2f84ba108604d007af74aecff6603e4602239
Online report  : http://virscan.org/report/8848639141b247fafbbeb27166b063ce.html
Scanner        Engine Ver      Sig Ver           Sig Date    Time   Scan result
a-squared      4.0.0.27        20081211220123    2008-12-11  4.02   Virus.Win32.Agent.COH!IK
安博士V3       2008.12.12.00   2008.12.12        2008-12-12  1.06   -
AntiVir        7.9.0.45        7.1.0.224         2008-12-11  1.71   TR/Dropper.Gen
安天           2.0.18          20081211.1830202  2008-12-11  0.17   -
Arcavir        1.0.5           200812111224      2008-12-11  1.28   -
Authentium     5.1.1           200812111608      2008-12-11  1.16   W32/Nuj.A.gen!Eldorado (Possible)
AVAST!         3.0.1           081211-0          2008-12-11  0.05   Win32:Trojan-gen {Other}
AVG            7.5.52.442      270.9.17/1844     2008-12-11  1.81   SHeur.CMDD
BitDefender    7.81008.2344840 7.22469           2008-12-12  2.18   Trojan.Generic.967065
CA (VET)       9.0.0.143       31.6.6256         2008-12-11  5.29   -
ClamAV         0.94.1          8747              2008-12-12  0.24   Trojan.Agent-64034
Comodo         3.0             733               2008-12-11  0.81   TrojWare.Win32.TrojanDropper.VB.~AAAG
CP Secure      1.1.0.715       2008.12.12        2008-12-12  6.14   -
Dr.Web         4.44.0.9170     2008.12.11        2008-12-11  3.74   -
ewido          4.0.0.2         2008.12.11        2008-12-11  3.50   -
F-Prot         4.4.4.56        20081211          2008-12-11  1.11   W32/Nuj.A.gen!Eldorado (generic, not disinfectable)
F-Secure       5.51.6100       2008.12.12.03     2008-12-12  0.08   -
飞塔           2.81-3.117      9.805             2008-12-11  0.20   -
GData          19.1871/19.142  20081212          2008-12-12  3.35   Win32:Trojan-gen {Other} [Engine:B]
ViRobot        20081211        2008.12.11        2008-12-11  0.99   -
Ikarus         T3.1.01.45      2008.12.12.71993  2008-12-12  3.74   Virus.Win32.Agent.COH
江民杀毒       11.0.706        2008.12.11        2008-12-11  1.80   -
卡巴斯基       5.5.10          2008.12.12        2008-12-12  0.05   -
金山毒霸       2008.9.8.18     2008.12.12.10     2008-12-12  0.64   -
迈克菲         5.3.00          5461              2008-12-11  2.69   -
Microsoft      1.4205          2008.12.11        2008-12-11  4.31   -
mks_vir        2.01            2008.12.10        2008-12-10  2.67   -
Norman         5.93.01         5.93.00           2008-12-11  5.83   -
熊猫卫士       9.05.01         2008.12.11        2008-12-11  3.70   -
趋势科技       8.700-1004      5.706.01          2008-12-11  0.05   -
Quick Heal     10.00           2008.12.11        2008-12-11  1.09   -
瑞星           20.0            21.07.40.00       2008-12-12  0.84   -
Sophos         2.81.2          4.36              2008-12-12  2.06   -
Sunbelt        4754            4754              2008-12-10  4.03   -
赛门铁克       1.3.0.24        20081210.009      2008-12-10  0.07   -
nProtect       12-12-2008.00   2764376           12-12-2008  4.13   Trojan/W32.Agent.718796
The Hacker     6.3.1.2         v00184            2008-12-11  0.49   -
VBA32          3.12.8.10       20081211.0109     2008-12-11  1.38   Trojan.Win32.Agent.agog
VirusBuster    4.5.11.10       10.95.4/730197    2008-12-11  1.35   -




最后发现样本太大传不上来 ,因为它生成的.exe文件也模仿原来文件夹的大小

用网盘吧  解压码:kafan
http://www.fileden.com/files/2008/11/28/2203693/hxyp.rar

[ 本帖最后由 hx120168 于 2008-12-12 13:53 编辑 ]
simple
发表于 2008-12-12 13:51:50 | 显示全部楼层
建议删帖~
hx120168
 楼主| 发表于 2008-12-12 13:54:00 | 显示全部楼层
.........
不好意思,没编辑完
dreams521
发表于 2008-12-12 15:07:43 | 显示全部楼层
确实是,压缩完打开文件微点没报,360曾提示开机启动,阻止以后过一会微点全部咔嚓了图忘截了,
都是未知木马,确实不错.

[ 本帖最后由 dreams521 于 2008-12-12 15:10 编辑 ]
syfwxmh
发表于 2008-12-12 16:50:49 | 显示全部楼层
TO KL
hao8219
发表于 2008-12-12 17:56:45 | 显示全部楼层
红伞直接杀掉了
gomu887
发表于 2008-12-12 18:34:38 | 显示全部楼层
运行了好久微点才报了 ,又是易语言写的
The EQs
发表于 2008-12-12 18:53:17 | 显示全部楼层
Dear Don Johnson,

Thank you for your submission.
The detection for this threat will be included in our next signature update.

Regards,

Virus Researcher
ESET spol. s r.o.
尤金卡巴斯基
发表于 2008-12-13 18:59:37 | 显示全部楼层
2008/12/13 18:58:13        已清除        木马程序 Trojan-Dropper.Win32.Agent.abjv        G:\Temp\Virus\hxyp.rar/hxyp.exe
Sherry.ai
发表于 2008-12-13 19:28:25 | 显示全部楼层
Rising miss
Avast! To KL
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-3 06:27 , Processed in 0.129398 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表