查看: 7600|回复: 13
收起左侧

[病毒样本] 这是我的电脑中kav8发现的一个病毒,网上没这个资料。再发其配套lozoe.exe进程文件。

[复制链接]
acstvip
发表于 2009-7-17 14:52:01 | 显示全部楼层 |阅读模式
之前就是我在进程列表里面发现一个lozoe.exe的进程,路径是
C:\Program Files\niscas\lozoe.exe,里面有lozoe.exe、nascas.exe以及一个子文件夹lucoef,子文件夹里面有lozoe.ini、pugocs.dll及puvose.dll,lozoe.exe我没发现有问题,用KAV8单独扫描nascas.exe以及上传到
VirusTotal - 免费在线病毒和恶意软件扫描
http://www.virustotal.com/zh-cn/
的时候提示有病毒。
反病毒引擎版本最后更新扫描结果
a-squared4.5.0.242009.07.17Win32.SuspectCrc!IK

IkarusT3.1.1.64.02009.07.17Win32.SuspectCrc

Kaspersky7.0.0.1252009.07.17Backdoor.Win32.Hupigon.hiuz

我进安全模式用kav8扫描了一次没发现问题了,另外在事件查看器里面看到有这样的提示,

事件类型:    信息
事件来源:    HHCTRL
事件种类:    无
事件 ID:    1904
日期:        2009-7-17
事件:        11:25:38
用户:        N/A
计算机:    SKYLINE
描述:
事件 ID ( 1904 )的描述(在资源( HHCTRL )中)无法找到。本地计算机可能没有必要的注册信息或消息 DLL 文件来从远端计算机显示消息。您可能可以使用 /AUXSOURCE= 标识来检索词描述;查看帮助和支持以了解详细信息。下列信息是事件的一部分: about:blank, http://go.microsoft.com/fwlink?LinkID=45840.

搜索一下上面的消息是有可能中木马了,上传给大家分析一下。
因为是开机的时候就发现有一个lozoe.exe进程才觉得可疑,扫描这个lozoe.exe文件没报的,很奇怪。

[ 本帖最后由 acstvip 于 2009-7-17 15:44 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
悠柚
发表于 2009-7-17 14:53:06 | 显示全部楼层
费尔 miss,在线扫描也没发现
黑衣~魂
发表于 2009-7-17 14:56:17 | 显示全部楼层
貌似backdoor機率高
上報吧

[ 本帖最后由 黑衣~魂 于 2009-7-17 15:00 编辑 ]
acstvip
 楼主| 发表于 2009-7-17 15:16:02 | 显示全部楼层
已经上传到卡巴斯基中国了。
另外发到Norman SANDBOX分析,结果如下:

[ DetectionInfo ]
   * Filename: C:\analyzer\scan\nascas.exe.
   * Sandbox name: NO_MALWARE
   * Signature name: NO_VIRUS.
   * Compressed: NO.
   * TLS hooks: YES.
   * Executable type: Application.
   * Executable file structure: OK.
   * Filetype: PE_I386.

[ General information ]
   * File length:      1190400 bytes.
   * MD5 hash: b2792e193334591baa69eadcdee0d856.

[ Changes to registry ]
   * Accesses Registry key "HKCU\Software\Borland\Locales".
   * Accesses Registry key "HKLM\Software\Borland\Locales".
   * Accesses Registry key "HKCU\Software\Borland\Delphi\Locales".
   * Accesses Registry key "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\FontSubstitutes".

[ Process/window information ]
   * Creates an event called .
   * Creates a window with name "".
   * Creates a window with name "sample".
   * Attempts to open CLSID  {00000514-0000-0010-8000-00AA006D2EA4}.
kkgh
发表于 2009-7-17 15:17:55 | 显示全部楼层
费尔 Trojan.Cap971521.vaym
悠柚
发表于 2009-7-17 15:28:13 | 显示全部楼层

回复 5楼 kkgh 的帖子

我也报了,处理速度好快
fengtaks
发表于 2009-7-17 15:32:37 | 显示全部楼层
kav 7.0.1.325 报,阻止下载,允许下载后清除
检测到
------
状态        对象
----        ----
检测到:木马程序 Backdoor.Win32.Hupigon.hiuz        URL: http://bbs.kafan.cn/attachment.p ... 7815725//nascas.exe

木马清理大师、铁壳、Ar all miss,已整理上报~


[ 本帖最后由 fengtaks 于 2009-7-17 15:33 编辑 ]
z2665
发表于 2009-7-17 15:37:00 | 显示全部楼层
nascas.rar\NASCAS.EXE        Artemis!B2792E193334 (特洛伊)
失落的手链
发表于 2009-7-17 16:17:25 | 显示全部楼层
瑞星2010
查询编号:RS20090717151810671038
文件名称:nascas.rar
文件MD5:3F8074A084B4C52AAE8D07900B8A4036
文件状态:压缩文件,包含1个文件
文件名MD5状态病毒名称解决版本号
nascas.exeB2792E193...安全文件
c2091986
发表于 2009-7-17 16:22:01 | 显示全部楼层
红伞,蜘蛛 MISS,已上报
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-11-17 15:30 , Processed in 0.144896 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表