楼主: dfoxj2
收起左侧

[可疑文件] 不小心实机运行了,后果很严重......

[复制链接]
hddu
发表于 2009-9-7 16:20:31 | 显示全部楼层
不停向system32目录写入dll文件,创建注册表服务项。

2009-09-07 16:13:50    创建文件      操作:阻止
进程路径:E:\my_url\my_url.exe
文件路径:C:\WINDOWS\system32\pchsvc.dll
触发规则:所有程序规则->WINDOWS文件夹设置->%windir%\system*\*.dll

2009-09-07 16:13:52    修改文件      操作:阻止
进程路径:E:\my_url\my_url.exe
文件路径:C:\WINDOWS\system32\regsvc.dll
触发规则:所有程序规则->WINDOWS文件夹设置->%windir%\system*\*.dll

2009-09-07 16:13:53    修改文件      操作:阻止
进程路径:E:\my_url\my_url.exe
文件路径:C:\WINDOWS\system32\schedsvc.dll
触发规则:所有程序规则->WINDOWS文件夹设置->%windir%\system*\*.dll

2009-09-07 16:13:54    创建注册表值      操作:阻止
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\6to4
注册表名称:[Key]
触发规则:应用程序规则->系统程序->%windir%\system32\services.exe->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*

2009-09-07 16:13:56    创建注册表值      操作:阻止
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Ias
注册表名称:[Key]
触发规则:应用程序规则->系统程序->%windir%\system32\services.exe->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*

2009-09-07 16:13:57    创建注册表值      操作:阻止
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Iprip
注册表名称:[Key]
触发规则:应用程序规则->系统程序->%windir%\system32\services.exe->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*

[ 本帖最后由 hddu 于 2009-9-8 07:38 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sam.to
发表于 2009-9-7 16:33:51 | 显示全部楼层
TO KL,LL,eset,mcafee,antivir


The file 'my_url.ex2e' has been determined to be 'UNDER ANALYSIS'.

http://samples.nod32.com.hk/inde ... 08deaa3e091a3bafd1e

[ 本帖最后由 sam.to 于 2009-9-7 16:36 编辑 ]
wmcxdb
发表于 2009-9-7 17:18:30 | 显示全部楼层
2009/9/7 17:13:44    加载动态链接库    允许
进程: f:\下载\my_url\my_url.exe
目标: c:\windows\system32\comctl32.dll
规则: [应用程序]* -> [动态链接库]*

2009/9/7 17:13:44    加载动态链接库    允许
进程: f:\下载\my_url\my_url.exe
目标: c:\windows\system32\sfc_os.dll
规则: [应用程序]* -> [动态链接库]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: AeLookupSvc
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: Themes
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: CertPropSvc
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: SCPolicySvc
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: lanmanserver
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: gpsvc
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: IKEEXT
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: AudioSrv
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: FastUserSwitchingCompatibility
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: Ias
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: Irmon
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: Nla
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: Ntmssvc
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: NWCWorkstation
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: Nwsapagent
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: Rasauto
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: Rasman
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: Remoteaccess
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:44    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: SENS
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: Sharedaccess
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: SRService
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: Tapisrv
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: Wmi
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: WmdmPmSp
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: TermService
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: wuauserv
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: BITS
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: ShellHWDetection
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: LogonHours
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: PCAudit
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: helpsvc
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: uploadmgr
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: iphlpsvc
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: seclogon
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: AppInfo
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: msiscsi
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: MMCSS
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: ProfSvc
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: EapHost
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: winmgmt
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: schedule
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: SessionEnv
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: browser
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: hkmsvc
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    安装驱动程序或服务    阻止
进程: f:\下载\my_url\my_url.exe
目标: AppMgmt
文件路径: %SystemRoot%\System32\svchost.exe -k netsvcs
规则: [应用程序]*

2009/9/7 17:13:45    创建文件    允许
进程: f:\下载\my_url\my_url.exe
目标: C:\Users\Administrator\AppData\Local\Temp\Cls.bat
规则: [应用程序]* -> [文件组]允许文件

2009/9/7 17:13:45    加载动态链接库    允许
进程: f:\下载\my_url\my_url.exe
目标: c:\windows\system32\apphelp.dll
规则: [应用程序]* -> [动态链接库]*

2009/9/7 17:13:45    创建新进程    阻止
进程: f:\下载\my_url\my_url.exe
目标: c:\windows\system32\cmd.exe
命令行: cmd /c C:\Users\ADMINI~1\AppData\Local\Temp\Cls.bat
规则: [应用程序]* -> [子应用程序]*

[ 本帖最后由 wmcxdb 于 2009-9-7 17:23 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
HC303
发表于 2009-9-7 17:30:57 | 显示全部楼层
沙盘里面运行不了的说,TF没有反应。
hddu
发表于 2009-9-7 17:31:12 | 显示全部楼层
cls.bat内容,无危险吧?

:DELFILE
del "F:\下载\my_url\my_url.exe"
if exist "F:\下载\my_url\my_url.exe" goto DELFILE
del "C:\Users\ADMINI~1\AppData\Local\Temp\Cls.bat"
sam.to
发表于 2009-9-7 17:50:43 | 显示全部楼层
Hello,


my_url.ex2e - Trojan-Dropper.Win32.Agent.bcho

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
Aurorwlh
头像被屏蔽
发表于 2009-9-7 18:04:06 | 显示全部楼层
不想点了 直接隔离

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
F-secure2009
发表于 2009-9-7 18:09:16 | 显示全部楼层
年轻人比较冲动,
sam.to
发表于 2009-9-7 21:37:06 | 显示全部楼层
The file 'my_url.ex2e' has been determined to be 'MALWARE'. Our analysts named the threat TR/Drop.Agent.dqi. The term "TR/" denotes a trojan horse that is able to spy out data, to violate your privacy or carry out unwanted modifications to the system.Detection will be added to our virus definition file (VDF) with one of the next updates.
yddydd520 该用户已被删除
发表于 2009-9-7 22:12:46 | 显示全部楼层
过熊猫
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-19 11:11 , Processed in 0.087133 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表