楼主: Hacker29cn
收起左侧

[病毒样本] 过所有杀软的一款恶意软件,也可能是木马(如灰鸽子)

[复制链接]
Hacker29cn
头像被屏蔽
 楼主| 发表于 2010-1-9 19:03:52 | 显示全部楼层
我当时装的是SEP,没有报,但是现在卡巴报毒了:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
username
发表于 2010-1-9 19:25:52 | 显示全部楼层
patch.exe才是毒

实机 autok

2010-1-9 19:25:06    创建文件    允许
进程: d:\emule\2010010631\patch.exe
目标: C:\Documents and Settings\Administrator\Application Data\dxsetup.exe
规则: [文件组][A]所有执行文件_ -> [文件]*; *.exe

2010-1-9 19:25:06    修改注册表值    阻止并结束进程
进程: d:\emule\2010010631\patch.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows\Load
值: C:\DOCUME~1\ADMINI~1\APPLIC~1\dxsetup.exe
规则: [注册表组]自动击杀用 -> [注册表]*\Software\Microsoft\window*\Currentversion\Windows; load

虚拟机

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
winxp0286
发表于 2010-1-9 19:25:56 | 显示全部楼层
可怜的NOD..

C:\Documents and Settings\Administrator\桌面\2010010631.rar > RAR > patch.exe - 正常
C:\Documents and Settings\Administrator\桌面\2010010631.rar:Zone.Identifier - 正常
wufeixiang
发表于 2010-1-9 19:48:43 | 显示全部楼层
本帖最后由 wufeixiang 于 2010-1-9 19:53 编辑

微点主动防御就不用试了,我试了下微点杀毒
username
发表于 2010-1-9 19:50:55 | 显示全部楼层
本帖最后由 username 于 2010-1-9 20:08 编辑

杀除方法

删除
C:\Documents and Settings\Administrator\Application Data\dxsetup.exe (查找dxsetup.exe删也可)
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows\Load

修改 (去掉http://www.054.cc
HKEY_CLASSES_ROOT\CLSID\{2BE11047-844A-45c8-BE9C-1740193DC628}\shell\OpenHomePage\Command
HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command (要先改权限
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\ClassicStartMenu\{871C5380-42A0-1069-A2EA-08002B30309D} (改为0)
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\HideDesktopIcons\NewStartPanel\{871C5380-42A0-1069-A2EA-08002B30309D} (改为0)
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page (要先改权限
C:\Documents and Settings\Administrator\Application Data\Microsoft\Internet Explorer\Quick Launch\启动 Internet Explorer 浏览器.lnk (查找*Internet Explorer*lnk也可 (去掉只读


——————
但这是个下载者= =
so 全测出来很麻烦


——————
假ie是
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace\{2BE11047-844A-45c8-BE9C-1740193DC628}
wliao
发表于 2010-1-9 19:53:39 | 显示全部楼层
微点

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
jason_jiang
发表于 2010-1-9 19:54:44 | 显示全部楼层
patch.exe to microsoft
iori15x
发表于 2010-1-9 19:55:28 | 显示全部楼层
你的样本不完整,有的能出现有的出现不了!!
saskecn
发表于 2010-1-9 19:55:54 | 显示全部楼层
to eset all
Hacker29cn
头像被屏蔽
 楼主| 发表于 2010-1-9 20:23:07 | 显示全部楼层
感谢大家,特别是username 老师,竟然实机测试了一把,还提供了手动杀除的方法
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-4-20 08:01 , Processed in 0.063299 second(s), 4 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表