查看: 9653|回复: 10
收起左侧

[病毒样本] 可疑的dns.exe(根据端口与网络截包)

[复制链接]
lwj707
发表于 2009-7-5 01:36:41 | 显示全部楼层 |阅读模式
本来发在病毒救援区,后来gankeyu老大让我将样本发到这儿。
我就再描述一下(详细描述还是见http://bbs.kafan.cn/viewthread.php?tid=513081&page=1&extra=page%3D1#pid8382384):

2000server服务器。
使用netstat -an跟工具看到大量(几千个)6xxxx/4XXXX开头的udp监听端口(我会给出例子,并附在附件里面),用工具查看才知道是dns.exe这个进程的,而这个文件是09年修改的(2000系统哟),不知道是补丁还是别的被人修改了(virustotals在线检测这个文件没有病毒或不是木马)。

附图与dns相关的exe与dll样本。


感谢版主与各位。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Ceker
发表于 2009-7-5 09:25:25 | 显示全部楼层
初步判断不是病毒,该程序有数字签名,调用conime.exe后自我退出,没有任何行为。


[ 本帖最后由 Ceker 于 2009-7-5 09:27 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
evilrabbit
发表于 2009-7-5 09:41:44 | 显示全部楼层
  第二个图片 是什么工具? tiny?
lwj707
 楼主| 发表于 2009-7-5 09:42:49 | 显示全部楼层
你看我第一幅图,
它一直监听那么多udp端口呢。
应该不会直接退出把?缺少什么文件?
Ceker
发表于 2009-7-5 09:49:06 | 显示全部楼层
是不是被病毒注入dll了,把模块都发上来。
evilrabbit
发表于 2009-7-5 10:10:17 | 显示全部楼层
第一个图看不出来什么啊,不过这个动作很奇怪。
lwj707
 楼主| 发表于 2009-7-5 11:51:48 | 显示全部楼层
原帖由 Ceker 于 2009-7-5 09:49 发表
是不是被病毒注入dll了,把模块都发上来。


感谢楼上几位!
对了,另外一个重要现象就是大概32-48x小时这个(就是跑一天多),
服务器上大不开任何WEB页面,比如ping www.baidu.com能通,
但是telnet www.baidu.com 80不通。是不是说明端口资源用完了?(我只得重起服务器)。
下面是sreng日志与wsyscheck的模块。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
IllusionWing
发表于 2009-7-5 11:58:22 | 显示全部楼层
可telnet就说明端口没用完。可能是流量过大?
lwj707
 楼主| 发表于 2009-7-5 13:15:00 | 显示全部楼层
原帖由 J-F-F 于 2009-7-5 11:59 发表
sreng未见异常。
把 mssearch.exe服务禁掉试试

停了。不会对我的sql server2000搜索有影响吧?
(搜了一下,说可以帮会组sql server6快速建立索引,不知道对sql server2000有无影响)。
谢谢!!!

另外,我停掉了dns.exe(dns服务),那几千个udp端口就没有了。
但是我怕我这个服务器的3个网站没法解释了。
会不会呢?
还是别的dns服务器解释我这三个网站?
(我这服务器的ip配置里面dns是别的两个ip)
evilrabbit
发表于 2009-7-5 17:12:57 | 显示全部楼层

回复 10楼 lwj707 的帖子

这台机器是做什么用的,做服务器用,不推荐关掉这个服务,如果是家庭用户的话,停止了没影响
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-11-17 09:24 , Processed in 0.126383 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表