查看: 2602|回复: 19
收起左侧

这个不报也就算了,为什么生成物也不报呢?

[复制链接]
htoziwy
发表于 2009-4-4 03:59:37 | 显示全部楼层 |阅读模式
hxxp://robitzu.sytes.net/postcard.exe

很明显的后门,x换成t下载,我想想还是不要放在样本区了,还是有一部分杀软可以查出来的
shenbn
发表于 2009-4-4 07:55:48 | 显示全部楼层
虽说我家有红伞,,
但还是不点了。。
shenbn
发表于 2009-4-4 07:57:18 | 显示全部楼层
果然没令我失望

红伞报了耶~

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Dirk
发表于 2009-4-4 08:08:13 | 显示全部楼层
LS很矛盾额
shenbn
发表于 2009-4-4 08:12:08 | 显示全部楼层
额。。。好奇心作怪。。。
所以。。。
额。。
咳咳。。。
413055156
发表于 2009-4-4 08:13:22 | 显示全部楼层
这也太简单了吧楼主怎么会想不明白 就是这个病毒NOD32没入库 那当然不认识了 NOD32(任何软件)的查杀率又不可能100%
yuanf8
发表于 2009-4-4 12:13:12 | 显示全部楼层
原帖由 413055156 于 2009-4-4 08:13 发表
这也太简单了吧楼主怎么会想不明白 就是这个病毒NOD32没入库 那当然不认识了 NOD32(任何软件)的查杀率又不可能100%

是你把问题想得简单化了,NOD32的病毒库很小的,主要靠启发……
那个“没入库当然不认识”就更离谱了……
iezhaoie
头像被屏蔽
发表于 2009-4-4 13:04:40 | 显示全部楼层
ok    let’s go
没装杀软不敢试
lingbo110120
发表于 2009-4-4 13:23:37 | 显示全部楼层
http://www.virustotal.com/zh-cn/ ... 55c925437e6cabc3a16
这就是你说的一部分?

TO ESET (最快也要礼拜一晚上入库)





2009-4-4 13:34:40    创建文件    允许
进程: c:\documents and settings\administrator\桌面\postcard.exe
目标: C:\WINDOWS\Temp\spoolsv\run.BAT
规则: [文件组]FD_可执行文件 -> [文件]*; *.bat

2009-4-4 13:34:45    创建文件    允许
进程: c:\documents and settings\administrator\桌面\postcard.exe
目标: C:\WINDOWS\Temp\spoolsv\spoolsv.exe
规则: [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe

2009-4-4 13:34:50    创建文件    允许
进程: c:\documents and settings\administrator\桌面\postcard.exe
目标: C:\WINDOWS\Temp\spoolsv\svchost.exe
规则: [文件组]系统执行文件 -> [文件]c:\windows\*; *.exe

2009-4-4 13:34:56    创建新进程    阻止
进程: c:\documents and settings\administrator\桌面\postcard.exe
目标: c:\windows\system32\cmd.exe
命令行: cmd /c ""C:\WINDOWS\Temp\spoolsv\run.BAT" "
规则: [应用程序]* -> [子应用程序]*

2009-4-4 13:35:23    修改文件    允许
进程: c:\windows\explorer.exe
目标: C:\WINDOWS\Temp\spoolsv\run.BAT
规则: [文件组]FD_可执行文件 -> [文件]*; *.bat


批处理内容:
——————————————————————
@ECHO OFF
START regedit /s %SystemRoot%\Temp\spoolsv\a.reg
START %SystemRoot%\temp\spoolsv\spoolsv.exe
START %SystemRoot%\temp\spoolsv\xmas.jpg
START attrib +H +S %SystemRoot%\temp\spoolsv
——————————————————————


生成物


[ 本帖最后由 lingbo110120 于 2009-4-4 13:42 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lingbo110120
发表于 2009-4-4 13:27:18 | 显示全部楼层

回复 7楼 yuanf8 的帖子

没入库 当然不认识...
别人没说错..
启发只是针对已入库的病毒的变种的查杀

啊呀呀 习惯性转到 扫描区了
猫猫 梦幻 帮忙转到样本区...

[ 本帖最后由 lingbo110120 于 2009-4-4 13:46 编辑 ]
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-11-7 05:45 , Processed in 0.158398 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表