查看: 7413|回复: 24
收起左侧

[病毒样本] 二个可疑病毒样,好像过了卡巴和nod32,用wsyscheck查出来的,但有些疑问,望解答

[复制链接]
flyfox7755
发表于 2009-11-23 12:59:43 | 显示全部楼层 |阅读模式
eohpq.qmf
md5:595673fac780251f8083e688c7c381cd
该样本有点奇怪,我怀疑是通过局域网,利用windows的漏洞传播的(不知道是不是ms08067),每次都由svchost.exe写入一个名为at1.job的计划任务到我的%WinDir%\tasks下,我用风云防火墙阻止了,该job调用为“rundll32.exe eohpq.qmf,nxagfbxr”,上网查了下,没有这样的资料,也许是随机命名吧。但我到目前为止,还真不清楚这个东西是如何传播的,用wsyscheck和sreng查过了,但似乎没有见它有启动项,怪,我水平不足,没法分析,有能力分析出来的告诉一声,谢了。

linkinfo.dll  
md5:b7d6762d533639885d41cd68e7e9efc3
好像用卡巴和nod32都查不出来,我是用wsyscheck查出来的,注入到了explorer.exe进程,而且会映像劫持,有兴趣的看下吧。

[ 本帖最后由 flyfox7755 于 2009-11-23 13:08 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
fengtaks
发表于 2009-11-23 13:06:04 | 显示全部楼层

回复 1楼 flyfox7755 的帖子

嗯?帖子内容还不完整?等待样本~
flyfox7755
 楼主| 发表于 2009-11-23 13:10:39 | 显示全部楼层
刚才不小心按了ctrl+enter键,所以没写完就发出去了,现在重新编辑好了,不好意思。
adad2008
头像被屏蔽
发表于 2009-11-23 13:13:39 | 显示全部楼层
kv报木马worm

[ 本帖最后由 adad2008 于 2009-11-23 13:17 编辑 ]
失落的手链
发表于 2009-11-23 13:13:47 | 显示全部楼层
瑞星2010
Trojan.Win32.Generic.11E92CCC
中国崛起
发表于 2009-11-23 13:14:20 | 显示全部楼层
费尔报一个病毒一个木马
fengtaks
发表于 2009-11-23 14:08:49 | 显示全部楼层
ESET
eohpq.qmf - Win32/Conficker.AI 蠕虫 - 是已删除对象的一部分
linkinfo.dll - Win32/KillAV.NEZ 特洛伊木马 的变种 - 是已删除对象的一部分
分析中…
zhanyuchenbobo
发表于 2009-11-23 14:46:38 | 显示全部楼层
月神干掉一个
find09
发表于 2009-11-23 15:30:15 | 显示全部楼层
kis2009 报了一个,隔离了一个。。。不晓得楼主用的哪个版本的卡巴
sharkking
发表于 2009-11-23 16:04:52 | 显示全部楼层
E:\Documents and Settings\桌面\virus.rar > RAR > eohpq.qmf - Win32/Conficker.AI 蠕虫
E:\Documents and Settings\桌面\virus.rar > RAR > linkinfo.dll - Win32/KillAV.NEZ 特洛伊木马 的变种
我的ESS4报了,不知楼主的NOD是什么版本的?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-4-19 23:18 , Processed in 0.085859 second(s), 2 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表