查看: 3106|回复: 17
收起左侧

[砖头] Norman样本上报成功,千年等一回

[复制链接]
NobleT
发表于 2009-6-21 12:23:45 | 显示全部楼层 |阅读模式
.....这次意外的选择了一个个文件逐一上报。终于成功了一个。 所以在想,压缩包整个上传可能对于NR上报来说不可行。。。
MSGSCR.TLB : INFECTED with W32/Malware (Signature: NO_VIRUS)


[ DetectionInfo ]
    * Filename: C:\analyzer\scan\MSGSCR.TLB.
    * Sandbox name: W32/Malware.
    * Signature name: NO_VIRUS.
    * Compressed: NO.
    * TLS hooks: NO.
    * Executable type: Library(DLL).
    * Executable file structure: OK.
    * Filetype: PE_I386.

[ General information ]
    * Anti debug/emulation code present.
    * File length:        40448 bytes.
    * MD5 hash: d2b5004d82858030138c983a61684910.

[ Changes to filesystem ]
    * Creates directory C:\WINDOWS\Messenger\.
    * Creates file C:\WINDOWS\Messenger\h323cc.dll.
    * Creates directory C:\WINDOWS\Messenger\{837F873E-6547-756E-696E-65496E74656C}\.
    * Creates directory C:\RECYCLER\.

[ Changes to registry ]
    * Accesses Registry key "HKLM\Software\GNU".
    * Accesses Registry key "HKCR\htmlfile\shell\open\command".

[ Network services ]
    * Connects to "a.cccp1991.info" on port 80 (TCP).
    * Opens URL: a.cccp1991.info/nod/log.js.

[ Process/window information ]
    * Creates an event called 0x34D00C7.Event.
    * Creates a mutex 0x34D00C7.Mutant.
    * Creates a mutex _!AMD#PNP#106221!_.
    * Creates a window with name "TKClass".
    * Creates process "IEXPLORE.EXE".
    * Modifies memory in process "IEXPLORE.EXE".
    * Modifies execution flow of process IEXPLORE.EXE.
    * Creates a mutex _!TKU#.{837F873E-6547-756E-696E-65496E74656C}!_.

[ Signature Scanning ]
    * C:\WINDOWS\Messenger\h323cc.dll (40448 bytes) : no signature detection.
zwl2828
发表于 2009-6-21 12:37:33 | 显示全部楼层
Oh~恭喜。
jefffire
头像被屏蔽
发表于 2009-6-21 12:49:29 | 显示全部楼层
LZ很有毅力
andylau
发表于 2009-6-21 12:49:57 | 显示全部楼层
Norman的線上 sandbox吧?

那個 sandbox 要PE文件才行的
红心王子
发表于 2009-6-21 12:53:12 | 显示全部楼层
上报过,但很少能收到回复,norman样本入库速度太慢了
tulei
发表于 2009-6-21 13:35:49 | 显示全部楼层
norman感觉实力就是一个二流的厂商,服务差,入库慢,误报高,几个样本上报了几个月还是误报,真的佩服那些用norman的用户啊!
NobleT
 楼主| 发表于 2009-6-21 13:37:57 | 显示全部楼层
norman上报病毒的地方在这里
http://www.norman.com/security_c ... ubmit_file/54583/en
没办法上报机制有很大漏洞。以为自己的沙盘是王。查不出的就不入库了,其实过nr的病毒也是相当多的。这有点是闭门造车的感觉
zerg1517
发表于 2009-6-21 13:58:48 | 显示全部楼层
呵呵.恭喜了
tun
发表于 2009-6-21 14:01:10 | 显示全部楼层
Sandbox Analyzer 不是上报系统吧?感觉就是一个工具让你用,我可以顺便搜集样本
以前尝试用过电邮但... 没回

老实说比起其它在线Sandbox,Norman这个算比较差的[:27:]
real_000000
发表于 2009-6-21 14:45:47 | 显示全部楼层
冷笑话~~~
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-17 07:40 , Processed in 0.139430 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表