楼主: 250662772
收起左侧

[病毒样本] 修改主页,目前全过杀毒软件

  [复制链接]
shuige
发表于 2010-4-8 11:02:38 | 显示全部楼层
改主页这种东西不能就那么草率的说是病毒,毕竟改主页方式很多,这个不能就那么定论为威胁软件
shuige
发表于 2010-4-8 11:46:24 | 显示全部楼层
修改IE快捷方式,在启动字符串后追加了个主页,无聊的东西
v40300525
发表于 2010-4-8 13:07:03 | 显示全部楼层
2010-4-8 13:00:45    创建新进程    允许
进程: c:\windows\explorer.exe
目标: \\vboxsvr\g\setup.exe
命令行: "\\Vboxsvr\g\setup.exe"
规则: [应用程序组]调戏病毒

2010-4-8 13:00:48    创建文件夹    允许
进程: \\vboxsvr\g\setup.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-4RHF1.tmp
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:00:50    创建文件    允许
进程: \\vboxsvr\g\setup.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-4RHF1.tmp\setup.tmp
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:01:00    创建新进程    允许
进程: \\vboxsvr\g\setup.exe
目标: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
命令行: "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\is-4RHF1.tmp\setup.tmp" /SL5="$3F0318,62892,54272,\\Vboxsvr\g\setup.exe"
规则: [应用程序组]调戏病毒

2010-4-8 13:01:06    创建文件夹    允许
进程: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-RI87D.tmp
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:01:09    创建文件夹    允许
进程: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-RI87D.tmp\_isetup
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:01:11    创建文件    允许
进程: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-RI87D.tmp\_isetup\_RegDLL.tmp
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:01:13    创建文件    允许
进程: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-RI87D.tmp\_isetup\_shfoldr.dll
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:01:16    创建文件    允许
进程: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-RI87D.tmp\monitor.jse
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:01:19    修改文件    允许
进程: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
目标: C:\Program Files\winrar\monitor.jse
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:01:29    创建新进程    允许
进程: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
目标: c:\windows\system32\wscript.exe
命令行: "WScript.exe" "C:\Program Files\winrar\monitor.jse"
规则: [应用程序组]调戏病毒

2010-4-8 13:01:35    创建文件    允许
进程: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-RI87D.tmp\tao2.ico
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:02:05    删除注册表项    允许
进程: c:\windows\system32\wscript.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\lnkfile\shellex\ContextMenuHandlers\{00021401-0000-0000-C000-000000000046}
规则: [注册表组]自动运行程序所在位置 -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Classes\*\shellex\ContextMenuHandlers\*

2010-4-8 13:02:13    修改文件    允许
进程: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
目标: C:\Program Files\winrar\tao2.ico
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:02:15    删除注册表项    允许
进程: c:\windows\system32\wscript.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\lnkfile\shellex\ContextMenuHandlers\Offline Files
规则: [注册表组]自动运行程序所在位置 -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Classes\*\shellex\ContextMenuHandlers\*

2010-4-8 13:02:18    删除文件    允许
进程: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-RI87D.tmp\monitor.jse
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:02:20    删除注册表项    允许
进程: c:\windows\system32\wscript.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\lnkfile\shellex\ContextMenuHandlers
规则: [注册表组]自动运行程序所在位置 -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Classes\*\shellex\ContextMenuHandlers\*

2010-4-8 13:02:22    删除文件    允许
进程: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-RI87D.tmp\tao2.ico
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:02:25    修改注册表值    允许
进程: c:\windows\system32\wscript.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\lnkfile\shell\open\command
值: "C:\WINDOWS\System32\WScript.exe" "C:\Program Files\Winrar\Monitor.jse" "%1" %*
规则: [注册表组]系统设置 -> [注册表]HKEY_LOCAL_MACHINE\SOFTWARE\Classes\*\command

2010-4-8 13:02:33    删除文件    允许
进程: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-RI87D.tmp\_isetup\_RegDLL.tmp
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:02:41    创建新进程    允许
进程: c:\windows\system32\wscript.exe
目标: c:\program files\internet explorer\iexplore.exe
命令行: "C:\Program Files\Internet Explorer\iexplore.exe" http://wwv.cz3.net/index13.htm
规则: [应用程序]*

2010-4-8 13:02:48    删除文件    允许
进程: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-RI87D.tmp\_isetup\_shfoldr.dll
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:02:52    删除文件夹    允许
进程: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-RI87D.tmp\_isetup
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:02:53    删除文件夹    允许
进程: c:\documents and settings\administrator\local settings\temp\is-4rhf1.tmp\setup.tmp
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-RI87D.tmp
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:03:02    删除文件    允许
进程: \\vboxsvr\g\setup.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-4RHF1.tmp\setup.tmp
规则: [应用程序组]调戏病毒 -> [文件]*

2010-4-8 13:03:04    删除文件夹    允许
进程: \\vboxsvr\g\setup.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\is-4RHF1.tmp
规则: [应用程序组]调戏病毒 -> [文件]*
wuyehuijin
发表于 2010-4-8 13:33:35 | 显示全部楼层
TO AVIRA
两仪式
发表于 2010-4-8 14:08:03 | 显示全部楼层
TO 19L
不是这贴的样本…
hujiwa
头像被屏蔽
发表于 2010-4-8 17:29:23 | 显示全部楼层
回复 1# 250662772


裸奔情况下这玩意修改主页失败。因为我这本来就被恶意改了。结果这修改主页的没比的上我原来的宝贝
yipaisohu
发表于 2010-4-8 17:31:02 | 显示全部楼层
a-squared 4.5.0.8 20100408050136 2010-04-08 Trojan.JS.StartPage!IK 5.118
F-Secure 7.02.73807 2010.04.08.05 2010-04-08 Trojan.JS.StartPage.bb [AVP] 0.320
GData 19.10963/19.871 20100407 2010-04-07 Trojan.JS.StartPage.bb [Engine:A] 10.604
Ikarus T3.1.01.80 2010.04.08.75577 2010-04-08 Trojan.JS.StartPage 5.645
金山毒霸 2009.2.5.15 2010.4.8.16 2010-04-08 Win32.Troj.StartPage.ie.303070 1.851
==================
金山毒霸这么给人惊喜啊
linjiazhen
发表于 2010-4-8 17:32:07 | 显示全部楼层
这毒在虚拟机中没事吧?
wusuwusu
发表于 2010-4-8 19:50:49 | 显示全部楼层
扫描了下   今天的小a杀了
茉莉花开
发表于 2010-4-8 19:54:29 | 显示全部楼层
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 13:52 , Processed in 0.091549 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表