查看: 3930|回复: 16
收起左侧

一个毒能绕过卡巴的 杀不了

[复制链接]
happynation
发表于 2007-2-27 22:42:11 | 显示全部楼层 |阅读模式
中了三次了 似乎能绕过卡巴的墙 不知道是不是我设置的不对

而且也杀不了

具体症状:
建立病毒文件C:\WINDOWS\system32\com\lsass.exe

修改注册表,察看中那个隐藏受保护文件的选项不见了

在本地磁盘建立autorun文件


上网每开一个网页都会自动跳出一个小窗口广告或者自动登陆网站如:http://qzh1.txshi.com/bd.htm

会提示:发现上面这个 病毒,木马程序 Trojan.Win32.Pakes.c        文件: C:\WINDOWS\system32\com\smss.exe/FSG

但实际上杀不了病毒

[ 本帖最后由 happynation 于 2007-2-27 22:56 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
黑衣~魂
发表于 2007-2-27 22:50:40 | 显示全部楼层

回复 #1 happynation 的帖子

我複製了樓主的密碼出現密碼錯誤...
66886
发表于 2007-2-27 22:51:21 | 显示全部楼层
密码错误§÷????
happynation
 楼主| 发表于 2007-2-27 22:57:20 | 显示全部楼层
重新上传了一个
黑衣~魂
发表于 2007-2-27 23:12:08 | 显示全部楼层
麻煩樓主了

McAfee 已自動封鎖並移除 特洛伊病毒。

詳細資料
偵測: AdClicker-EY (特洛伊病毒), AdClicker-EY (特洛伊病毒)
檔案路徑: C:\Documents and Settings\all.HOME-\桌面\lsass.exe
小邪邪
发表于 2007-2-27 23:21:21 | 显示全部楼层
发生了有趣的事情:里面只有一个lsass.exe,但是我的mcafee8.5却报了两下,试了几次都一样

D:\Downloads\lsass\lsass.exe\000095d8.EXE\000095d8.EXE AdClicker-EY这个就比较有意思了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
小邪邪
发表于 2007-2-27 23:23:39 | 显示全部楼层
看日志的说明是:所在文件夹D:\Downloads\lsass\lsass.exe\000095d8.EXE\000095d8.EXE

这么说的意思就是lsass.exe里面还包含着一个000095d8.EXE??? 呵呵

[ 本帖最后由 小邪邪 于 2007-2-27 23:25 编辑 ]
solcroft
发表于 2007-2-27 23:25:17 | 显示全部楼层
好样本,差点都全挂了
最后还是由Cyberhawk出马...

AntivirusVersionUpdateResult
AntiVir7.3.1.3802/27/07no virus found
Authentium4.93.802/26/07no virus found
Avast4.7.936.002/27/07Win32:VB-CMF
AVG7.5.0.44102/27/07no virus found
BitDefender7.202/27/07no virus found
CAT-QuickHeal902/27/07no virus found
ClamAVdevel-2006042602/27/07no virus found
DrWeb4.3302/27/07Trojan.Rox
eSafe7.0.14.002/27/07no virus found
eTrust-Vet30.4.343802/27/07no virus found
Ewido402/27/07no virus found
FileAdvisor102/27/07no virus found
Fortinet2.85.0.002/27/07no virus found
F-Prot4.3.1.4502/26/07no virus found
F-Secure6.70.13030.002/27/07no virus found
IkarusT3.1.1.302/27/07no virus found
Kaspersky4.0.2.2402/27/07no virus found
McAfee497102/26/07AdClicker-EY
Microsoft1.2202/27/07no virus found
NOD32v2208302/27/07probably a variant of Win32/Small.NAV
Norman5.80.0202/27/07no virus found
Panda9.0.0.402/27/07Suspicious file
Prevx1V202/27/07no virus found
Sophos04/14/0002/26/07Mal/Packer
Sunbelt2.2.907.002/24/07no virus found
Symantec1002/27/07no virus found
TheHacker6.1.6.06502/26/07no virus found
UNA1.8302/26/07no virus found
VBA3203/11/0202/26/07suspected of Embedded.Trojan.Win32.Pakes.c
VirusBuster04/03/07 07:09 PM02/27/07novirus:Packed/FSG


Aditional Information
File size: 49152 bytes
MD5: dde9e9614da8e84eaed4e36be929adb3
SHA1: 11d7994f246b809252bcc816fa890f4f3149c8b6
packers: BINARYRES, FSG


[ 本帖最后由 solcroft 于 2007-2-27 23:26 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
solcroft
发表于 2007-2-27 23:30:01 | 显示全部楼层
原帖由 小邪邪 于 2007-2-27 23:23 发表
看日志的说明是:所在文件夹D:\Downloads\lsass\lsass.exe\000095d8.EXE\000095d8.EXE

这么说的意思就是lsass.exe里面还包含着一个000095d8.EXE??? 呵呵

我尝试用7-zip解压,结果失败,捉得到样本的话麻烦丢上来一下

用虚拟机测试,一共生产了三个生成物,一个是autorun.inf,另外一个是把自己复制到%System%\Com\文件夹,最后再把一个smss.exe也丢到%System%\Com\里去,这个卡巴报了Trojan.Win32.Pakes.c已知木马。样本修改了注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden值,不让用户查看隐藏文件,最后又从js.hoyxia.com下载了不知什么咚咚...

[ 本帖最后由 solcroft 于 2007-2-27 23:44 编辑 ]
mofunzone
发表于 2007-2-27 23:45:56 | 显示全部楼层
雨伞干掉
Starting the file scan:

Begin scan in 'C:\Documents and Settings\Administrator\My Documents\lsass.rar'
C:\Documents and Settings\Administrator\My Documents\
  lsass.rar
    [0] Archive type: RAR
    --> lsass.exe
        [DETECTION] File has been compressed with an unusual runtime compression tool (PCK/FSG). Please verify the origin of the file
        [WARNING]   Infected files in archives cannot be repaired!
        [INFO]      The file was deleted!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-9-19 09:12 , Processed in 0.131421 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表