查看: 2931|回复: 17
收起左侧

[病毒样本] 老外的autorun失效N久后又开始大规模爆发了

[复制链接]
The EQs
发表于 2009-3-26 21:02:06 | 显示全部楼层 |阅读模式
愚人节前的前奏?

Ultra String Reference Plugin
Address    Disassembly                               Text String
00401190   push    00402120                          ://Software\Microsoft\Internet Explorer\TypedURLs
004011E4   push    00402124                          Software\Microsoft\Internet Explorer\TypedURLs
004013B6   push    00402120                          ://Software\Microsoft\Internet Explorer\TypedURLs
00401404   mov     dword ptr [ebp-8], 00402168       places.sqlite
0040140B   mov     dword ptr [ebp-4], 0040215C       history.datplaces.sqlite
00401424   push    00402154                          %s%s\%shistory.datplaces.sqlite
00401467   mov     dword ptr [ebp-1C], 004021E0      \Mozilla\Firefox\Profiles\*ntdll.dll
0040146E   mov     dword ptr [ebp-18], 004021C4      \Opera\Opera\profile\*.dat
00401475   mov     dword ptr [ebp-14], 004021A4      \Apple Computer\Safari\*.plist
0040147C   mov     dword ptr [ebp-10], 00402180      \Google\Chrome\User Data\Default\*
00401552   push    00402178                          %s%s
004015D0   push    004021FC                          ntdll.dll
00401687   mov     dword ptr [ebp-8], 00402208       \TDKP
004018C4   push    00402214                          gaopdxvx
004018D5   push    ebp                               (Initial CPU selection)
00401921   push    004022F0                          .com
0040193D   push    004022E4                          explorer
00401942   push    004022DC                          open
0040197D   push    004022D4                          \??\%s
004019B9   push    004022D0                          tmp\??\%s
00401A12   mov     dword ptr [ebp-8], 004022A8       \knowndlls\dll.dll
00401A62   push    004022D0                          tmp\??\%s
00401A7C   push    00402278                          \\?\globalroot\systemroot\system32\msvcrt.dll
00401AC0   mov     dword ptr [ebp-10], 0040224C      \knowndlls\msvcrt.dll
00401B04   push    00402278                          \\?\globalroot\systemroot\system32\msvcrt.dll
00401B41   push    00402248                          tan\knowndlls\msvcrt.dll
00401C71   mov     dword ptr [ebp+5C], 00402234      \msi.dat
00401CC0   push    0040222C                          spooler\msi.dat
00401DDF   mov     eax, 00402220                     temp\tempo-spooler\msi.dat
00401E12   mov     eax, 00402224                     \tempo-spooler\msi.dat
00401E3F   push    00402225                          tempo-spooler\msi.dat

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
SUZAKU
发表于 2009-3-26 21:06:00 | 显示全部楼层
卡巴斯基杀毒报告结果:

Kill       1
Sebastian
发表于 2009-3-26 21:13:44 | 显示全部楼层
TR/Crypt.ZPACK.Gen
黑衣~魂
发表于 2009-3-26 21:17:34 | 显示全部楼层
DR.WEB
\DigitalHQ (1)\DigitalHQ.exe - infected with BackDoor.Tdss.119

VT-Result: 8/40 (20%)
http://www.virustotal.com/analisis/afcdf1f07961fc45e51836c53a358602

[ 本帖最后由 黑衣~魂 于 2009-3-26 21:20 编辑 ]
Lazey
发表于 2009-3-26 21:54:07 | 显示全部楼层
程序:
C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\DIGITALHQ (1)\DIGITALHQ.EXE
是否删除木马程序及其衍生物?
kingmuro
头像被屏蔽
发表于 2009-3-26 22:24:13 | 显示全部楼层
过BD和pctools
左手
发表于 2009-3-26 22:30:01 | 显示全部楼层
2009-03-26 22:29:43    修改注册表内容      操作:阻止
进程路径:E:\virus\DigitalHQ (1)\DigitalHQ.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
注册表名称:AppData
触发规则:所有程序规则->07-系统和软件操作(黑白)->*\Software\Microsoft\Windows*\*


2009-03-26 22:29:43    修改注册表内容      操作:阻止
进程路径:E:\virus\DigitalHQ (1)\DigitalHQ.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
注册表名称:Local AppData
触发规则:所有程序规则->07-系统和软件操作(黑白)->*\Software\Microsoft\Windows*\*


2009-03-26 22:29:43    修改注册表内容      操作:阻止
进程路径:E:\virus\DigitalHQ (1)\DigitalHQ.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
注册表名称:AppData
触发规则:所有程序规则->07-系统和软件操作(黑白)->*\Software\Microsoft\Windows*\*


2009-03-26 22:29:43    修改注册表内容      操作:阻止
进程路径:E:\virus\DigitalHQ (1)\DigitalHQ.exe
注册表路径:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders
注册表名称:Local AppData
触发规则:所有程序规则->07-系统和软件操作(黑白)->*\Software\Microsoft\Windows*\*
iorikyox
发表于 2009-3-26 22:58:18 | 显示全部楼层
kis8.0,20090326 17:04的病毒库,没有报
zse3665502
发表于 2009-3-26 23:10:28 | 显示全部楼层
被红伞和NOD32报
iorikyox
发表于 2009-3-26 23:37:30 | 显示全部楼层
原帖由 SUZAKU 于 2009-3-26 21:06 发表
卡巴斯基杀毒报告结果:

Kill       1


请教你的设置,我的没有报毒啊!?

kis8.0 506 20090326 17:04病毒库
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-11-7 02:32 , Processed in 0.137374 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表