查看: 5737|回复: 7
收起左侧

[病毒样本] 插入到svchost.exe进程的msi.dll,4M多,会生成一at1.job文件,过小红伞

[复制链接]
flyfox7755
发表于 2010-1-12 12:35:24 | 显示全部楼层 |阅读模式
我的机器xp sp3系统。近日,无意中用wsyscheck检查了一下进程的数字签名,发现有一msi.dll(有4M多)插入到了svchost.exe进程,该svchost进程会定时在c:\windows\tasks目录下生成at1.job文件,运行该at1.job文件后会生成eohpq.qmf病毒(nod32报win32/Conficker.x蠕虫)。
    手动清除msi.dll时,发现winlogon.exe进程居然将c:\windows\system32\set14.tmp更名为新的msi.dll,后检查了winlogon.exe的数字签名和文件大小,发现没有问题。
    感觉有点怪,现将msi.dll文件上传,望高手帮分析下。受限于文件大小限制,分为三个压缩包。
   
   
   

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
悠柚
发表于 2010-1-12 12:42:46 | 显示全部楼层
乾淨的,沒問題
The file 'msi.dll' has been determined to be 'KNOWN CLEAN'. In particular this means that we could not find any malicious content. Please note that the file is part of 'Windows Installer (Windows XP 2003) 4.5'.
flyfox7755
 楼主| 发表于 2010-1-12 12:58:37 | 显示全部楼层
那就怪了,我查看了我的风云防火墙文件监控日志,发现的。截图如下来:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
会飞的番茄
发表于 2010-1-13 09:07:51 | 显示全部楼层
红伞报了,并杀掉了,楼主用的是什么版本的红伞啊?
flyfox7755
 楼主| 发表于 2010-1-13 10:14:09 | 显示全部楼层
今天升级了一下小红伞,还是没有报警有病毒啊,怎么回事,我的版本信息:
Avira AntiVir premium
Product version 9.0.0.455 2009/12/2
Search engine 8.02.01.134 2010/1/7
Virus definition file 7.10.02.175 2010/1/12
Control Center 9.00.00.20 2009/12/9
Config Center 9.00.00.21 2009/2/20
Luke Filewalker 9.00.03.10 2009/12/9
AntiVir Guard 9.00.01.32 2009/7/21
Filter 9.00.03.17 2009/12/9
AntiVir MailGuard 9.00.01.09 2009/5/11
AntiVir WebGuard 9.00.05.00 2009/5/12
Scheduler 9.00.00.09 2009/5/13
Updater 9.00.00.52 2009/7/21
flyfox7755
 楼主| 发表于 2010-1-13 10:44:01 | 显示全部楼层
唉,光用这些杀毒软件来扫描不怎么能叫人信服。
qianyuqx
头像被屏蔽
发表于 2010-1-13 19:20:15 | 显示全部楼层
360 miss
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-4-20 07:59 , Processed in 0.084125 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表