查看: 3514|回复: 14
收起左侧

[病毒样本] 三个NOD32深入扫描启发报

[复制链接]
yzt1004
发表于 2007-3-2 13:11:51 | 显示全部楼层 |阅读模式
同学机器上的。。。
报probably unknown NewHeur_PE virus。。。
卡巴斯基过得哗哗的。。。
给一张s.exe的virustotal图。。
这就是用了雅虎助手后中毒的案例。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
mofunzone
发表于 2007-3-2 13:19:22 | 显示全部楼层
Starting the file scan:

Begin scan in 'C:\Documents and Settings\Administrator\My Documents\�½��ļ���.rar'
C:\Documents and Settings\Administrator\My Documents\
  �½��ļ���.rar
    [0] Archive type: RAR
    --> н¨Îļþ¼Ð\s.exe
        [DETECTION] Contains suspicious code HEUR/Crypted
        [WARNING]   Infected files in archives cannot be repaired!
    --> н¨Îļþ¼Ð\EvIDPatch.exe
        [DETECTION] Contains a signature of the (dangerous) backdoor program BDS/Virkel.A.8 Backdoor server programs
        [WARNING]   Infected files in archives cannot be repaired!
    --> н¨Îļþ¼Ð\INFO.exe
        [DETECTION] Contains suspicious code HEUR/Crypted
        [WARNING]   Infected files in archives cannot be repaired!
        [WARNING]   The file was ignored!
eaco
发表于 2007-3-2 14:04:00 | 显示全部楼层
金山报了两个风险程序
walkingmu
发表于 2007-3-2 14:30:09 | 显示全部楼层
瑞星一个都没报
上报中
allenhippo
发表于 2007-3-2 14:51:53 | 显示全部楼层
那個evid是修改winxp sp2 tcpip.sys連接數的工具.

info.exe和s.exe是一個文件,貌似是有問題

该病毒使用VB编写,通过加载服务启动。病毒体隐藏在回收站之中。
具体分析报告
生成文件:
C:\WINDOWS\uda.exe 14336
C:\WINDOWS\system32\odbcasvc.exe 93612
C:\Documents and Settings\Nick\Local Settings\Temp\s.exe 93612
X:\autorun.inf
X:\RECYCLER\info.exe

添加服務:odbcasvc [Microsoft Data Access - ODBC Administration Service] - C:\WINDOWS\SYSTEM32\odbcasvc.EXE


這個uda.exe應該是個人做的壓縮程序,本身無毒,只是被利用了

[ 本帖最后由 allenhippo 于 2007-3-2 17:44 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
yzt1004
 楼主| 发表于 2007-3-2 15:13:20 | 显示全部楼层

回复 #5 allenhippo 的帖子

楼上分析准确,该同学电脑里果然有这个服务。。。
其他文件已经打包,文件名与楼上测试略有不同,红伞不报(不过病毒体是不是已经死了就不得而知了)
卡巴的粉丝不要愣着了,抓紧时间上报~~(我的邮箱坏了。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
allenhippo
发表于 2007-3-2 15:28:12 | 显示全部楼层
你那個odbcad32是正常程序
mofunzone
发表于 2007-3-2 15:33:21 | 显示全部楼层
两个都是正常程序
你们就慢慢分析吧

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
妳的魚兒
头像被屏蔽
发表于 2007-3-2 15:48:58 | 显示全部楼层
Starting the file scan:

Begin scan in 'C:\Documents and Settings\Administrator\桌面\新建文件夹.rar'
C:\Documents and Settings\Administrator\桌面\新建文件夹.rar
  [0] Archive type: RAR
  --> D??¨???t?D\s.exe
      [DETECTION] Contains suspicious code HEUR/Crypted
  --> D??¨???t?D\EvIDPatch.exe
      [DETECTION] Contains a signature of the (dangerous) backdoor program BDS/Virkel.A.8 Backdoor server programs
  --> D??¨???t?D\INFO.exe
      [DETECTION] Contains suspicious code HEUR/Crypted
      [INFO]      The file was moved to 'ab6f358d.qua'!
jlennon
头像被屏蔽
发表于 2007-3-2 15:58:10 | 显示全部楼层
Virus check with AntiVirusKit
Version 17.0.6282
Virus signatures of 3/2/2007
Start time: 3/2/2007 15:56
Engine(s): Engine A (AVK 17.3050), Engine B (BD 17.2113)
Heuristic: On
Archives: On
System areas: On
Check system areas...
Check selected directories and files...
Object: 新建文件夹\EvIDPatch.exe
In archive: C:\Documents and Settings\Administrator\桌面\新建文件夹.rar
Status: Virus detected
Virus: Application.Evid.M (Engine B)
Object: 新建文件夹.rar
Path: C:\Documents and Settings\Administrator\桌面
Status: Move file into quarantine
Virus: Application.Evid.M (Engine B)
Analysis complete: 3/2/2007 15:56
    1 files checked
    1 infected files detected
    0 suspected files detected
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-9-19 09:12 , Processed in 0.132239 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表