查看: 2631|回复: 18
收起左侧

[病毒样本] 1x 下载者 1x注入器(杀不出请上报)

[复制链接]
FLogo
发表于 2009-1-11 08:03:11 | 显示全部楼层 |阅读模式
在网友上报日志,发现的毒网下载的!其下载的病毒好像是映像劫持,卡巴也在映像劫持的行列之中(改变了一下那个网址后面的文件链接,居然还真有zhuruqi.exe这个病毒文件,附上)

O31 - 未知 - Image Execution: AgentSrv.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: ArSwp.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: avp.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: CCenter.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: ccSvcHst.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: egui.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: ekrn.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: Frogagent.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: kvdetect.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: KvHistory.kxp - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: KVMonXP.kxp - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: kvsrvxp.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: KvXP.kxp - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: Mcshield.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: MPMon.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: MPStart.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: MPSVC.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167
O31 - 未知 - Image Execution: MPSVC1.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: MPSVC2.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: ras.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: Rav.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: RavMon.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: RavMonD.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: RfwMain.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: rfwProxy.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: rfwsrv.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: rfwstub.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: RSTray.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: runiep.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: shstat.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: srck.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: srgui.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: sriecli.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: srieh.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: UlibCfg.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: VsTskMgr.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

O31 - 未知 - Image Execution: WoptiUtilities.exe - C:\WINDOWS\system32\zhuruqi.exe -  -  -  - 29827 - 01c2b4acf5ae6f148b1ee53f67a3c167

[ 本帖最后由 FLogo 于 2009-1-11 08:53 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
saga3721
发表于 2009-1-11 08:06:57 | 显示全部楼层
TR/Crypt.XPACK.Gen' [trojan]
xyao
发表于 2009-1-11 08:21:40 | 显示全部楼层
程序:

C:\SANDBOX\ADMINISTRATOR\DEFAULTBOX\USER\CURRENT\LOCAL SETTINGS\TEMP\7ZO3.TMP\SVCHOSI.EXE
是可疑程序!
试图修改系统时间!
是否阻止该进程继续运行?
FLogo
 楼主| 发表于 2009-1-11 09:15:11 | 显示全部楼层
好像两个病毒都是同一个的呀?

  不过,病毒编写者为什么要写两个程序呢?写一个不就可以了吗?

  我是弄不懂啦,怎么今天都没人上报,这两个文件我可是没有上报哦!
wsmurderer
发表于 2009-1-11 09:20:54 | 显示全部楼层
mp kill avira kill
huichuang
发表于 2009-1-11 09:32:52 | 显示全部楼层

xi下一个测试测试

下一个测试测试
ghj89100062
发表于 2009-1-11 10:06:46 | 显示全部楼层
TO KL  ,ESET

评分

参与人数 1人气 +1 收起 理由
syfwxmh + 1 XE的都不知道最近死哪去了…………

查看全部评分

江湖的fans
发表于 2009-1-11 10:11:57 | 显示全部楼层
KV   RISING        ALL    MISS   


我还应该支持国产吗?
utfhv
发表于 2009-1-11 10:16:08 | 显示全部楼层
KV09全过     上报先   。  楼上有人啦,你上报得了。。
saga3721
发表于 2009-1-11 10:22:55 | 显示全部楼层

回复 5楼 wsmurderer 的帖子

单用微点时虽然已经提示修改时间但是依然被改为2005年,微点之前没有勾选锁定时间
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-7 03:27 , Processed in 0.126843 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表