楼主: 八神 庵
收起左侧

[病毒样本] 非常厉害的一个样本,过全部杀软,过360主防

  [复制链接]
post8
头像被屏蔽
发表于 2010-8-3 12:22:56 | 显示全部楼层
金山 kill  lvvjx5972.exe<a:nsis>lvvjx5972<a:nsis>$shell[17]\baidu\msfsg.exeWin32.Troj.VXDepack.a        未处理       
       
wjcharles
发表于 2010-8-3 13:07:46 | 显示全部楼层
本帖最后由 wjcharles 于 2010.8.3 13:09 编辑

MSE删了一个dll和一个exe:

Microsoft Antimalware has detected spyware or other potentially unwanted software.
For more information please see the following:
http://go.microsoft.com/fwlink/? ... threatid=2147631210
         Name: Trojan:Win32/Goriadu.A
         ID: 2147631210
         Severity: Severe
         Category: Trojan
         Path: file:C:\Program Files\baidu\spass.dll
         Detection Origin: Local machine
         Detection Type: Concrete
         Detection Source: Real-Time Protection
         Status: Suspended
         User: NT Authority\System
         Process Name: System
         Signature Version: AV: 1.87.1076.0, AS: 1.87.1076.0
         Engine Version: 1.1.6004.0


Microsoft Antimalware has detected spyware or other potentially unwanted software.
For more information please see the following:
http://go.microsoft.com/fwlink/? ... threatid=2147631210
         Name: Trojan:Win32/Goriadu.A
         ID: 2147631210
         Severity: Severe
         Category: Trojan
         Path: file:C:\Program Files\baidu\spass.dll
         Detection Origin: Local machine
         Detection Type: Concrete
         Detection Source: Real-Time Protection
         Status: Suspended
         User: Unknown\Unknown
         Process Name: C:\Program Files\baidu\msfsg.exe
         Signature Version: AV: 1.87.1076.0, AS: 1.87.1076.0
         Engine Version: 1.1.6004.0
XMonster
发表于 2010-8-3 13:09:23 | 显示全部楼层
金山網盾kill  表示木有壓力
hddu
发表于 2010-8-3 19:03:20 | 显示全部楼层
2010-08-03 13:26:28    创建文件      操作:允许
进程路径:F:\virus\lvvjx5972.exe
文件路径:C:\Program Files\baidu
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*

2010-08-03 13:26:28    创建文件      操作:允许
进程路径:F:\virus\lvvjx5972.exe
文件路径:C:\Program Files\baidu\msfsg.exe
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.exe

2010-08-03 13:26:29    修改文件      操作:允许
进程路径:F:\virus\lvvjx5972.exe
文件路径:F:\virus
触发规则:应用程序规则->TEMP临时目录->*\Temp\*->F:\*

2010-08-03 13:26:30    创建文件      操作:允许
进程路径:F:\virus\lvvjx5972.exe
文件路径:F:\virus\uuse-5972.exe
触发规则:应用程序规则->其它文件设置->F:\*->F:\*.exe

2010-08-03 13:26:31    创建文件      操作:允许
进程路径:F:\virus\lvvjx5972.exe
文件路径:C:\Program Files\baidu\uninst18.exe
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.exe

2010-08-03 13:26:32    修改文件      操作:允许
进程路径:F:\virus\lvvjx5972.exe
文件路径:F:\virus
触发规则:应用程序规则->TEMP临时目录->*\Temp\*->F:\*

2010-08-03 13:26:33    运行应用程序      操作:允许
进程路径:C:\Documents and Settings\Administrator\Local Settings\Temp\nsx14.tmp\ns15.tmp
文件路径:C:\WINDOWS\system32\conime.exe
触发规则:所有程序规则->系统程序设置->*\conime.exe

2010-08-03 13:26:33    运行应用程序      操作:允许
进程路径:C:\Documents and Settings\Administrator\Local Settings\Temp\nsx14.tmp\ns15.tmp
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c netsh -c interface dump>c:\ipconfig.txt
触发规则:所有程序规则->系统程序设置->%windir%\system32\cmd.exe

2010-08-03 13:26:35    创建文件      操作:允许
进程路径:C:\WINDOWS\system32\cmd.exe
文件路径:C:\ipconfig.txt
触发规则:应用程序规则->系统程序->%windir%\system32\cmd.exe->%SystemDrive%\*

2010-08-03 13:26:35    运行应用程序      操作:阻止
进程路径:C:\WINDOWS\system32\cmd.exe
文件路径:C:\WINDOWS\system32\netsh.exe
命令行:-c interface dump
触发规则:所有程序规则->系统程序设置->%windir%\system32\net*.exe

2010-08-03 13:26:39    运行应用程序      操作:允许
进程路径:C:\Documents and Settings\Administrator\Local Settings\Temp\nsx14.tmp\ns18.tmp
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c netsh interface ip set address name="本地连接"  source=dhcp
触发规则:所有程序规则->系统程序设置->%windir%\system32\cmd.exe

2010-08-03 13:26:39    运行应用程序      操作:阻止
进程路径:C:\WINDOWS\system32\cmd.exe
文件路径:C:\WINDOWS\system32\netsh.exe
命令行:interface ip set address name="本地连接"  source=dhcp
触发规则:所有程序规则->系统程序设置->%windir%\system32\net*.exe

2010-08-03 13:26:44    运行应用程序      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Temp\nsx14.tmp\ns19.tmp
文件路径:C:\WINDOWS\system32\net.exe
命令行:stop Dhcp
触发规则:所有程序规则->系统程序设置->%windir%\system32\net*.exe

2010-08-03 13:26:47    创建文件      操作:允许
进程路径:C:\Program Files\baidu\msfsg.exe
文件路径:C:\Program Files\baidu\setup878653.exe
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.exe

2010-08-03 13:26:48    创建文件      操作:允许
进程路径:C:\Program Files\baidu\setup878653.exe
文件路径:C:\Program Files\baidu\siglow.dll
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.dll

2010-08-03 13:26:48    创建文件      操作:允许
进程路径:C:\Program Files\baidu\setup878653.exe
文件路径:C:\Program Files\baidu\dsetup.exe
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.exe

2010-08-03 13:26:48    创建文件      操作:允许
进程路径:C:\Program Files\baidu\setup878653.exe
文件路径:C:\Program Files\baidu\siglow.sys
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.sys

2010-08-03 13:26:48    创建文件      操作:允许
进程路径:C:\Program Files\baidu\setup878653.exe
文件路径:C:\Program Files\baidu\newnetgar.dll
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.dll

2010-08-03 13:26:48    创建文件      操作:允许
进程路径:C:\Program Files\baidu\setup878653.exe
文件路径:C:\Program Files\baidu\spass.dll
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.dll

2010-08-03 13:26:51    修改文件      操作:允许
进程路径:C:\Program Files\baidu\setup878653.exe
文件路径:C:\Program Files\baidu\msfsg.exe
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.exe

2010-08-03 13:26:52    创建文件      操作:允许
进程路径:C:\Program Files\baidu\setup878653.exe
文件路径:C:\Program Files\baidu\uninst13.exe
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.exe

2010-08-03 13:26:54    修改文件      操作:允许
进程路径:C:\Program Files\baidu\msfsg.exe
文件路径:C:\Program Files\baidu\dsetup.exe
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.exe

2010-08-03 13:26:56    修改文件      操作:允许
进程路径:C:\Program Files\baidu\msfsg.exe
文件路径:C:\Program Files\baidu\dsetup.exe
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.exe

2010-08-03 13:27:00    修改文件      操作:允许
进程路径:C:\Program Files\baidu\msfsg.exe
文件路径:C:\Program Files\baidu\newnetgar.dll
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.dll

2010-08-03 13:27:01    修改文件      操作:允许
进程路径:C:\Program Files\baidu\msfsg.exe
文件路径:C:\Program Files\baidu\newnetgar.dll
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.dll

2010-08-03 13:27:03    修改文件      操作:允许
进程路径:C:\Program Files\baidu\msfsg.exe
文件路径:C:\Program Files\baidu\spass.dll
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.dll

2010-08-03 13:27:04    修改文件      操作:允许
进程路径:C:\Program Files\baidu\msfsg.exe
文件路径:C:\Program Files\baidu\spass.dll
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.dll

2010-08-03 13:27:06    修改文件      操作:允许
进程路径:C:\Program Files\baidu\msfsg.exe
文件路径:C:\Program Files\baidu\siglow.sys
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.sys

2010-08-03 13:27:07    修改文件      操作:允许
进程路径:C:\Program Files\baidu\msfsg.exe
文件路径:C:\Program Files\baidu\siglow.sys
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.sys

2010-08-03 13:27:09    修改文件      操作:允许
进程路径:C:\Program Files\baidu\msfsg.exe
文件路径:C:\Program Files\baidu\siglow.dll
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.dll

2010-08-03 13:27:10    修改文件      操作:允许
进程路径:C:\Program Files\baidu\msfsg.exe
文件路径:C:\Program Files\baidu\siglow.dll
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.dll

2010-08-03 13:27:10    创建文件      操作:允许
进程路径:C:\Program Files\baidu\setup878653.exe
文件路径:C:\WINDOWS\system32\nethome32.dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-08-03 13:27:10    运行应用程序      操作:阻止
进程路径:C:\Program Files\baidu\setup878653.exe
文件路径:C:\WINDOWS\system32\rundll32.exe
命令行:C:\WINDOWS\system32\nethome32.dll RundllInstall NetHomeIDE
触发规则:所有程序规则->系统程序设置->%windir%\system32\rundll32.exe

2010-08-03 13:27:11    修改注册表内容      操作:阻止
进程路径:C:\Program Files\baidu\dsetup.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Driver Signing
注册表名称:Policy
触发规则:所有程序规则->其他重要项->*\Software\Microsoft\Driver Signing

2010-08-03 13:27:11    修改注册表内容      操作:阻止
进程路径:C:\Program Files\baidu\dsetup.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Driver Signing
注册表名称:Policy
触发规则:所有程序规则->其他重要项->*\Software\Microsoft\Driver Signing

2010-08-03 13:27:12    创建注册表值      操作:阻止
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\MS_SIGLOW
注册表名称:[Key]
触发规则:所有程序规则->资源管理器->HKEY_LOCAL_MACHINE\SYSTEM\*ControlSet*\Enum\Root*

2010-08-03 13:27:12    创建注册表值      操作:阻止
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\MS_SIGLOW
注册表名称:[Key]
触发规则:所有程序规则->资源管理器->HKEY_LOCAL_MACHINE\SYSTEM\*ControlSet*\Enum\Root*

2010-08-03 13:27:13    创建文件      操作:允许
进程路径:C:\Program Files\baidu\dsetup.exe
文件路径:C:\WINDOWS\system32\siglow.dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-08-03 13:27:14    修改注册表内容      操作:阻止
进程路径:C:\Program Files\baidu\msfsg.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{0728566B-DA04-47BC-86AB-8AFEDEB4A549}
注册表名称:NameServer
更改后:61.158.160.197,61.158.160.206
触发规则:所有程序规则->网络保护->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services\Tcpip\Parameters\Interfaces*

2010-08-03 13:27:14    修改文件      操作:阻止
进程路径:C:\Program Files\baidu\setup878653.exe
文件路径:C:\WINDOWS\system32\netplayone
触发规则:所有程序规则->WINDOWS文件夹全局设置->%windir%\*

2010-08-03 13:27:14    修改文件      操作:阻止
进程路径:C:\Program Files\baidu\setup878653.exe
文件路径:C:\WINDOWS\system32\netplayone
触发规则:所有程序规则->WINDOWS文件夹全局设置->%windir%\*

2010-08-03 13:27:14    修改文件      操作:阻止
进程路径:C:\Program Files\baidu\setup878653.exe
文件路径:C:\WINDOWS\system32\netplayone\MyIEData
触发规则:所有程序规则->WINDOWS文件夹全局设置->%windir%\*

2010-08-03 13:27:15    创建注册表值      操作:阻止
进程路径:C:\Program Files\baidu\setup878653.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSock2\speednet_sph
注册表名称:[Key]
触发规则:所有程序规则->网络保护->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services\WinSock*

2010-08-03 13:27:15    创建注册表值      操作:阻止
进程路径:C:\Program Files\baidu\setup878653.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WinSock2\speednet_sph
注册表名称:[Key]
触发规则:所有程序规则->网络保护->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services\WinSock*

2010-08-03 13:27:15    运行应用程序      操作:允许
进程路径:C:\Program Files\baidu\setup878653.exe
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c netsh winsock reset > nul
触发规则:所有程序规则->系统程序设置->%windir%\system32\cmd.exe

2010-08-03 13:27:15    运行应用程序      操作:阻止
进程路径:C:\WINDOWS\system32\cmd.exe
文件路径:C:\WINDOWS\system32\netsh.exe
命令行:winsock reset
触发规则:所有程序规则->系统程序设置->%windir%\system32\net*.exe

2010-08-03 13:27:15    创建注册表值      操作:阻止
进程路径:C:\Program Files\baidu\setup878653.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSock2\speednet_sph
注册表名称:[Key]
触发规则:所有程序规则->网络保护->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services\WinSock*

2010-08-03 13:27:15    创建注册表值      操作:阻止
进程路径:C:\Program Files\baidu\setup878653.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WinSock2\speednet_sph
注册表名称:[Key]
触发规则:所有程序规则->网络保护->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services\WinSock*

2010-08-03 13:27:16    运行应用程序      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Temp\nsx14.tmp\ns1C.tmp
文件路径:C:\WINDOWS\system32\net.exe
命令行:start Dhcp
触发规则:所有程序规则->系统程序设置->%windir%\system32\net*.exe

2010-08-03 13:27:32    创建文件      操作:允许
进程路径:F:\virus\uuse-5972.exe
文件路径:C:\Program Files\UUCE高清影音
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*

2010-08-03 13:27:32    创建文件      操作:允许
进程路径:F:\virus\uuse-5972.exe
文件路径:C:\Program Files\UUCE高清影音\UUPlayer.exe
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.exe

2010-08-03 13:27:33    创建文件      操作:允许
进程路径:F:\virus\uuse-5972.exe
文件路径:C:\Documents and Settings\Administrator\「开始」菜单\程序\UUCE高清影音
触发规则:所有程序规则->Documents and Settings文件夹设置(二)->?:\Documents and Settings\*\*菜单\*

2010-08-03 13:27:34    创建文件      操作:允许
进程路径:F:\virus\uuse-5972.exe
文件路径:C:\Documents and Settings\Administrator\「开始」菜单\程序\UUCE高清影音\UUCE高清影音.lnk
触发规则:所有程序规则->Documents and Settings文件夹设置(二)->?:\Documents and Settings\*\*菜单\*

2010-08-03 13:27:35    创建文件      操作:允许
进程路径:F:\virus\uuse-5972.exe
文件路径:C:\Documents and Settings\Administrator\桌面\UUCE高清影音.lnk
触发规则:所有程序规则->Documents and Settings文件夹设置(二)->?:\Documents and Settings\*\桌面\*.lnk

2010-08-03 13:27:36    创建文件      操作:允许
进程路径:F:\virus\uuse-5972.exe
文件路径:C:\Documents and Settings\Administrator\「开始」菜单\程序\UUCE高清影音\卸载UUCE高清影音.lnk
触发规则:所有程序规则->Documents and Settings文件夹设置(二)->?:\Documents and Settings\*\*菜单\*

2010-08-03 13:27:36    创建文件      操作:允许
进程路径:F:\virus\uuse-5972.exe
文件路径:C:\Program Files\UUCE高清影音\uninst.exe
触发规则:所有程序规则->%ProgramFiles%文件夹设置->%ProgramFiles%\*.exe

jun131470
发表于 2010-8-3 19:15:08 | 显示全部楼层
下载到一半就被KO了!~~~貌似不厉害


yixuebin
发表于 2010-8-3 19:19:05 | 显示全部楼层
网盾下载报毒
小淘气
头像被屏蔽
发表于 2010-8-3 19:21:55 | 显示全部楼层
回复 5楼 songdehao  的帖子

这位 仁兄的 头像 真拽、、、、
   
尤金卡巴斯基
发表于 2010-8-3 23:44:19 | 显示全部楼层
To KL

评分

参与人数 1人气 +1 收起 理由
心动 + 1

查看全部评分

恋亿晓
发表于 2010-8-4 11:34:51 | 显示全部楼层
NOD32没报
jm3800072
头像被屏蔽
发表于 2010-8-4 20:00:15 | 显示全部楼层
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-15 06:15 , Processed in 0.111691 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表