查看: 3502|回复: 8
收起左侧

[病毒样本] 一个图标伪装成rar自解压文件,集成和下载流氓软件,插件和木马的病毒样本

[复制链接]
staticfield
发表于 2010-1-3 03:00:18 | 显示全部楼层 |阅读模式
http://temp.52zy.com:8898/Setup.Crack.v3.0.exe

很大,4.44M。

nod32:
Setup.Crack.v3.0.rar > RAR > Setup.Crack.v3.0.exe > INNO > files.info - 文件不是压缩文件
多引擎查毒,除AVG,过绝大多数主流。
抱着这两天有做过镜像能原地满状态复活的想法直接运行了,于是给我自动安装了一些软件和流氓插件,木马倒是被nod32直接隔离了,软件和插件还得用360手工去卸。
username
发表于 2010-1-3 03:24:34 | 显示全部楼层
本帖最后由 username 于 2010-1-3 03:25 编辑

Setup.Crack.v3.0.exe
{
生成
dockbar200004.exe
  {
   生成物(好乱懒得看
   
   
   
   
  }
winrar.exe
   {
    下载
    http://down5.flashget.com/unmini/fgmun_782_3.exe
    http://download.iciba.com/upwl/powerwordpes.12129.0.exe
    http://down.kuwo.cn/mbox/ab2/kwun/7/music_kwun2508.exe
    http://neirong.funshion.com/software/download.php?id=57746&f=FunshionInstall2.0.0.25Beta.exe
    http://download.coopen.cn/setup/v5/coopen_setup_200241.exe
    http://download.avantbrowser.cn/35/574635/8776424/setup.exe
    http://asdf.52zy.com/Powerword_Update.exe
    http://asdf.52zy.com/Avant.exe
   }
}

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ROUND5
发表于 2010-1-3 04:25:08 | 显示全部楼层
本帖最后由 ROUND5 于 2010-1-3 04:30 编辑
  1. [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8250BF1B-E6E5-491E-A697-A06BF7CA6FBA}]
  2. @="上网导航助手"
  3. [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8250BF1B-E6E5-491E-A697-A06BF7CA6FBA}\InprocServer32]
  4. @="C:\\Windows\\system32\\win32ie.dll"
  5. "ThreadingModel"="Apartment"
  6. [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8250BF1B-E6E5-491E-A697-A06BF7CA6FBA}\ProgID]
  7. @="win32ie.myBHO"
  8. [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\win32ie.myBHO]
  9. @="上网导航助手"
  10. [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\win32ie.myBHO\Clsid]
  11. @="{8250BF1B-E6E5-491E-A697-A06BF7CA6FBA}"
复制代码
  1. C:\ProgramFiles\CommonFiles\Exist.ini
  2. C:\ProgramFiles\DoCkBar\doCkbar.dll
  3. C:\ProgramFiles\DoCkBar\doCkbar.exe
  4. C:\ProgramFiles\DoCkBar\doCkbar.ini
  5. C:\ProgramFiles\DoCkBar\flgame.exe
  6. C:\ProgramFiles\DoCkBar\images\*.bmp
  7. C:\ProgramFiles\DoCkBar\images\skin\*.png
  8. C:\ProgramFiles\DoCkBar\menu.exe
  9. C:\ProgramFiles\DoCkBar\MiniDoCk.exe
  10. C:\ProgramFiles\DoCkBar\Tool.exe
  11. C:\ProgramFiles\DoCkBar\winie.dll
  12. C:\Users\Public\Desktop\我的桌面导航.lnk
  13. C:\Windows\DoCkBar\INSTALL.LOG
  14. C:\Windows\DoCkBar\UNWISE.EXE
  15. C:\Windows\system\winie.dll
  16. C:\Windows\task.bat
复制代码

task.bat注册并隐藏win32ie.dll
post8
头像被屏蔽
发表于 2010-1-3 04:27:30 | 显示全部楼层
TR/Dldr.AutoIt.NB -avira
pan66000
发表于 2010-1-3 12:13:24 | 显示全部楼层
本帖最后由 pan66000 于 2010-1-3 12:14 编辑

to KL
在安全免疫区中运行过了,主动防御报的很多。
wliao
发表于 2010-1-3 13:33:57 | 显示全部楼层
微点

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pan66000
发表于 2010-1-3 14:21:43 | 显示全部楼层
咋回事??版主呢??卡巴回复不是病毒
Hello,

No malicious software was found in the attached file.

Regards, Vladislav Pintiysky
Virus Analyst

>From: pan66000@163.com
>Sent: 03.01.2010 7:11:00
>To: "New Virus" <newvirus@kaspersky.com>
>Subject: virus
>
> http://temp.52zy.com:8898/Setup.Crack.v3.0.exe
> Please check whether it is a virus.
>
>
>
10/1, 1st Volokolamsky Proezd, Moscow, 123060, Russia
Tel./Fax: + 7 (495) 797 8700
http://www.kaspersky.com http://www.viruslist.com
y41224561
发表于 2010-1-3 15:07:46 | 显示全部楼层
双击运行之后没过微点~!
y41224561
发表于 2010-1-3 16:30:52 | 显示全部楼层
木马已经拒之门外,插件需要360来处理。呵呵、、
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-4-20 06:12 , Processed in 0.074192 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表