查看: 3709|回复: 15
收起左侧

[病毒样本] KL說clean,drweb分析師:backdoor

[复制链接]
黑衣~魂
发表于 2009-9-3 17:39:09 | 显示全部楼层 |阅读模式
我分析認為是,如果你認為不是,懇請指點
RT試試
http://www.virustotal.com/zh-tw/analisis/8eee8ff582918274471a4e4ddfbea3bbe7e5c9ad4669c574028c7b5fd247078c-1251962804

Hello,


stnetlib.exe

No malicious code was found in this file.

> Password : virus
>
>
> AntiVir;7.9.1.7;2009.09.02;TR/Dropper.Gen
> Avast;4.8.1335.0;2009.09.02;Win32:Rootkit-gen
> AVG;8.5.0.409;2009.09.02;SHeur2.BAUZ
> BitDefender;7.2;2009.09.03;Gen:Trojan.Heur.P.lmW@fqb0o2e
> eSafe;7.0.17.0;2009.09.02;Suspicious File
> GData;19;2009.09.03;Gen:Trojan.Heur.P.lmW@fqb0o2e
> Ikarus;T3.1.1.68.0;2009.09.03;Gen.Trojan
> McAfee+Artemis;5729;2009.09.03;Artemis!15FFAE6D73E1
> McAfee-GW-Edition;6.8.5;2009.09.03;Trojan.Dropper.Gen
> Microsoft;1.5005;2009.09.03;VirTool:Win32/Obfuscator.DO
> Panda;10.0.2.2;2009.09.02;Suspicious file
> Prevx;3.0;2009.09.03;Medium Risk Malware
> Symantec;1.4.4.12;2009.09.03;Packed.Generic.233

Regards, Kovalev Andrey
Malware Analyst

[ 本帖最后由 黑衣~魂 于 2009-9-3 18:03 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aerbeisi
发表于 2009-9-3 17:43:07 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
黑衣~魂
 楼主| 发表于 2009-9-3 18:02:21 | 显示全部楼层
KL分析師分析錯誤了,麻煩高手通知一下。KL啟發組的太忙不能常要他們處理。

drweb病毒分析師Ivan Sorokin

Dear ~ 魂 ~,

Your submission has been analyzed. A corresponding record has been added to the Dr.Web virus database and will be available with the next update.

Threat: BackDoor.Graybird

Thank you for the cooperation.
--
Yours sincerely,
Virus Monitoring Service
Doctor Web Ltd.
jason_jiang
发表于 2009-9-3 18:05:24 | 显示全部楼层
to sophos
wliao
发表于 2009-9-3 18:34:24 | 显示全部楼层
Online Armor





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
kalynn84
发表于 2009-9-3 18:37:27 | 显示全部楼层
Win32:Rootkit-gen [Rtk]
悠柚
发表于 2009-9-3 18:38:04 | 显示全部楼层
TPAV AVG SHeur2.BAUZ
HC303
发表于 2009-9-3 18:41:41 | 显示全部楼层
在沙盘中运行,没有发现什么生成物。TF也没有什么反应
黑衣~魂
 楼主| 发表于 2009-9-3 19:24:55 | 显示全部楼层
原帖由 HC303 于 2009-9-3 18:41 发表
在沙盘中运行,没有发现什么生成物。TF也没有什么反应


我測試絕對有,c:\techload.dll

引用別人測試結果
建立檔案
產生
C:\WINDOWS\huioosys32.exe
C:\WINDOWS\stnetlib.exe
建立登陸值
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
Intel Physical Routine 1.2A = C:\WINDOWS\stnetlib.exe
接著 執行 C:WINDOWS\stnetlib.exe
stnetlib.exe會 HOOK explorer.exe 還有 IEXPLORE.EXE
並且使用雙進程守護...
用 Ice-Sword 才解決掉...
所以不好清除....

接著 在每個槽產生
autorun.inf
stnetlib.exe
sumtech.html
dl123100
发表于 2009-9-3 19:26:09 | 显示全部楼层
确实是backdoor 卡巴工程师分析有误
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-4-20 11:32 , Processed in 0.828689 second(s), 2 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表