楼主: post8
收起左侧

[病毒样本] 流氓 4/ 41 (9.8%) 高质量

  [复制链接]
Lgwu
头像被屏蔽
发表于 2010-8-28 17:51:09 | 显示全部楼层
回复


    运行了悲剧了
小淘气 发表于 2010.8.28 14:14


从日志看,应该是金锁类的恶意程序。虚拟机突然不能上网。无法测试360.
小淘气
头像被屏蔽
发表于 2010-8-28 17:54:11 | 显示全部楼层
回复 21楼 Lgwu  的帖子


    ...不能上网、、、用  可牛弄好了
Lgwu
头像被屏蔽
发表于 2010-8-28 18:05:46 | 显示全部楼层
回复 22楼 小淘气  的帖子

不能上网,样本联网部分动作无法获取到。360卫士云引擎无法应用。
所以无法测试是否完美拦截。暂不打算实机测试。

MD记录到如下动作(联网部分空缺):
  1. 2010-8-28 17:40:27    创建文件    允许
  2. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  3. 目标: C:\Documents and Settings\All Users\Application Data\wd\kwssp.dll
  4. 规则: [文件组]系统文件夹写保护(拒绝创建) -> [文件]c:\documents and settings\*; *.dll

  5. 2010-8-28 17:40:28    创建文件    允许
  6. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  7. 目标: C:\Documents and Settings\All Users\Application Data\wd\KSWebShield.exe
  8. 规则: [文件组]系统文件夹写保护(拒绝创建) -> [文件]c:\documents and settings\*; *.exe

  9. 2010-8-28 17:40:29    创建文件    允许
  10. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  11. 目标: C:\Documents and Settings\All Users\Application Data\wd\kswebshield.dll
  12. 规则: [文件组]系统文件夹写保护(拒绝创建) -> [文件]c:\documents and settings\*; *.dll

  13. 2010-8-28 17:40:30    创建文件    允许
  14. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  15. 目标: C:\Documents and Settings\All Users\Application Data\wd\kswbc.dll
  16. 规则: [文件组]系统文件夹写保护(拒绝创建) -> [文件]c:\documents and settings\*; *.dll

  17. 2010-8-28 17:40:31    创建文件    允许
  18. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  19. 目标: C:\Documents and Settings\All Users\Application Data\wd\kwsui.dll
  20. 规则: [文件组]系统文件夹写保护(拒绝创建) -> [文件]c:\documents and settings\*; *.dll

  21. 2010-8-28 17:40:33    创建新进程    允许
  22. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  23. 目标: c:\documents and settings\administrator\local settings\temp\nss4.tmp\ns5.tmp
  24. 命令行: "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\nss4.tmp\ns5.tmp" cmd.exe /c  "C:\Documents and Settings\All Users\Application Data\wd\u.bat"
  25. 规则: [应用程序组]所有程序规则-外部程序执行规则 -> [应用程序]* -> [子应用程序]*temp\*.tmp

  26. 2010-8-28 17:40:34    创建新进程    允许
  27. 进程: c:\documents and settings\administrator\local settings\temp\nss4.tmp\ns5.tmp
  28. 目标: c:\windows\system32\conime.exe
  29. 命令行: C:\WINDOWS\system32\conime.exe
  30. 规则: [应用程序组]所有程序规则-系统程序执行规则 -> [应用程序]* -> [子应用程序]c:\windows\system32\conime.exe

  31. 2010-8-28 17:40:35    创建新进程    允许
  32. 进程: c:\documents and settings\administrator\local settings\temp\nss4.tmp\ns5.tmp
  33. 目标: c:\windows\system32\cmd.exe
  34. 命令行: cmd.exe /c  "C:\Documents and Settings\All Users\Application Data\wd\u.bat"
  35. 规则: [应用程序组]4D规则-安装进程例外规则 -> [应用程序]*temp\*.tmp -> [子应用程序]c:\windows\system32\cmd.exe

  36. 2010-8-28 17:40:36    创建新进程    允许
  37. 进程: c:\windows\system32\cmd.exe
  38. 目标: c:\documents and settings\all users\application data\wd\kswebshield.exe
  39. 命令行: KSWebShield.exe -install
  40. 规则: [应用程序组]所有程序规则-外部程序执行规则 -> [应用程序]* -> [子应用程序]*\documents and settings\*\application data\*

  41. 2010-8-28 17:40:38    创建文件    允许
  42. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  43. 目标: C:\WINDOWS\system32\txb.ico
  44. 规则: [文件组]文件安全读写规则(询问创建) -> [文件]c:\windows\system32; *.*

  45. 2010-8-28 17:40:39    创建文件    允许
  46. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  47. 目标: C:\WINDOWS\system32\xxyx.ico
  48. 规则: [文件组]文件安全读写规则(询问创建) -> [文件]c:\windows\system32; *.*

  49. 2010-8-28 17:40:39    创建文件    允许
  50. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  51. 目标: C:\WINDOWS\system32\i_e.ico
  52. 规则: [文件组]文件安全读写规则(询问创建) -> [文件]c:\windows\system32; *.*

  53. 2010-8-28 17:40:40    创建文件    允许
  54. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  55. 目标: C:\Documents and Settings\All Users\桌面\在线_游戏.url
  56. 规则: [文件组]文件安全读写规则(询问创建) -> [文件]*桌面; *.url

  57. 2010-8-28 17:40:41    创建文件    允许
  58. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  59. 目标: C:\Documents and Settings\All Users\桌面\网上淘宝.url
  60. 规则: [文件组]文件安全读写规则(询问创建) -> [文件]*桌面; *.url

  61. 2010-8-28 17:40:41    安装全局消息钩子    允许
  62. 进程: c:\documents and settings\all users\application data\wd\kswebshield.exe
  63. 目标: c:\documents and settings\all users\application data\wd\kwsui.dll
  64. 钩子类型: WH_CBT
  65. 规则: [应用程序组]所有程序规则-应用程序扩展规则 -> [应用程序]* -> [钩子模块]*\*documents*\*.dll

  66. 2010-8-28 17:40:42    创建文件    允许
  67. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  68. 目标: C:\Documents and Settings\Administrator\Favorites\链接\艾迪深度搜索.url
  69. 规则: [文件组]系统文件夹写保护(阻止创建) -> [文件]*\favorites\*

  70. 2010-8-28 17:40:43    创建文件    允许
  71. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  72. 目标: C:\Documents and Settings\Administrator\Favorites\链接\十一街单机游戏.url
  73. 规则: [文件组]系统文件夹写保护(阻止创建) -> [文件]*\favorites\*

  74. 2010-8-28 17:40:43    创建文件    允许
  75. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  76. 目标: C:\Documents and Settings\Administrator\Favorites\链接\淘宝特卖.url
  77. 规则: [文件组]系统文件夹写保护(阻止创建) -> [文件]*\favorites\*

  78. 2010-8-28 17:40:44    创建文件    允许
  79. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  80. 目标: C:\Documents and Settings\Administrator\Favorites\链接\团购_秒杀网.url
  81. 规则: [文件组]系统文件夹写保护(阻止创建) -> [文件]*\favorites\*

  82. 2010-8-28 17:40:45    创建文件    允许
  83. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  84. 目标: C:\Documents and Settings\Administrator\Favorites\链接\在线言情小说阅读.url
  85. 规则: [文件组]系统文件夹写保护(阻止创建) -> [文件]*\favorites\*

  86. 2010-8-28 17:40:46    创建文件    允许
  87. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  88. 目标: C:\Documents and Settings\Administrator\Favorites\88yy在线小游戏.url
  89. 规则: [文件组]系统文件夹写保护(阻止创建) -> [文件]*\favorites\*

  90. 2010-8-28 17:40:48    创建文件    允许
  91. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  92. 目标: C:\Documents and Settings\Administrator\Favorites\艾迪深度搜索.url
  93. 规则: [文件组]系统文件夹写保护(阻止创建) -> [文件]*\favorites\*

  94. 2010-8-28 17:40:49    创建文件    允许
  95. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  96. 目标: C:\Documents and Settings\Administrator\Favorites\十一街单机游戏.url
  97. 规则: [文件组]系统文件夹写保护(阻止创建) -> [文件]*\favorites\*

  98. 2010-8-28 17:40:50    创建文件    允许
  99. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  100. 目标: C:\Documents and Settings\Administrator\Favorites\淘宝特卖.url
  101. 规则: [文件组]系统文件夹写保护(阻止创建) -> [文件]*\favorites\*

  102. 2010-8-28 17:40:51    创建文件    允许
  103. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  104. 目标: C:\Documents and Settings\Administrator\Favorites\团购_秒杀网.url
  105. 规则: [文件组]系统文件夹写保护(阻止创建) -> [文件]*\favorites\*

  106. 2010-8-28 17:40:52    创建文件    允许
  107. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  108. 目标: C:\Documents and Settings\Administrator\Favorites\在线言情小说阅读.url
  109. 规则: [文件组]系统文件夹写保护(阻止创建) -> [文件]*\favorites\*

  110. 2010-8-28 17:40:53    从其他进程复制句柄    允许
  111. 进程: c:\windows\system32\svchost.exe
  112. 目标: c:\documents and settings\all users\application data\wd\kswebshield.exe
  113. 句柄: (Key) \REGISTRY\USER\.DEFAULT\Software\Microsoft\Windows NT\CurrentVersion\Network\Location Awareness
  114. 规则: [应用程序]c:\windows\system32\svchost.exe

  115. 2010-8-28 17:40:54    修改注册表值    允许
  116. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  117. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Cache
  118. 值: C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files
  119. 规则: [注册表组]IE浏览器设置保护(询问) -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders; Cache

  120. 2010-8-28 17:40:55    修改注册表值    允许
  121. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  122. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Cookies
  123. 值: C:\Documents and Settings\Administrator\Cookies
  124. 规则: [注册表组]IE浏览器设置保护(询问) -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders; Cookies

  125. 2010-8-28 17:40:55    修改注册表值    允许
  126. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  127. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\History
  128. 值: C:\Documents and Settings\Administrator\Local Settings\History
  129. 规则: [注册表组]IE浏览器设置保护(询问) -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders; History

  130. 2010-8-28 17:40:57    修改注册表值    允许
  131. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  132. 目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\Program Files\Internet Explorer\iexplore.exe
  133. 值: Internet Explorer
  134. 规则: [注册表组]系统关键设置保护(阻止) -> [注册表]*\SOFTWARE\Microsoft\Windows\ShellNoRoam\MUICache

  135. 2010-8-28 17:41:02    向其他进程发送消息    允许
  136. 进程: c:\program files\internet explorer\iexplore.exe
  137. 目标: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  138. 消息: 0x03E4
  139. 规则: [应用程序]*

  140. 2010-8-28 17:41:05    创建新进程    允许
  141. 进程: c:\documents and settings\administrator\桌面\soft_itsetup.exe
  142. 目标: c:\windows\system32\cmd.exe
  143. 命令行: "C:\WINDOWS\system32\cmd.exe" /c ping 127.0.0.1 -n 6 & del "C:\Documents and Settings\Administrator\桌面\soft_itsetup.exe"
  144. 规则: [应用程序组]所有程序规则-系统程序执行规则 -> [应用程序]* -> [子应用程序]c:\windows\system32\cmd.exe

  145. 2010-8-28 17:41:11    删除文件    允许
  146. 进程: c:\windows\system32\cmd.exe
  147. 目标: C:\Documents and Settings\Administrator\桌面\soft_itsetup.exe
  148. 规则: [文件组]文件安全读写规则(询问修改、删除) -> [文件]*; *.exe

复制代码
Lgwu
头像被屏蔽
发表于 2010-8-28 18:07:25 | 显示全部楼层
回复


    ...不能上网、、、用  可牛弄好了
小淘气 发表于 2010.8.28 17:54


汗,刚发现貌似理解错了。你不会实机运行了吧?呵呵。
小淘气
头像被屏蔽
发表于 2010-8-28 18:20:01 | 显示全部楼层
回复 24楼 Lgwu  的帖子

我就把2个压缩包 解压成文件、、不知道为什么、、桌面就有了、我没点运行
   
hzz2009
发表于 2010-8-28 18:42:16 | 显示全部楼层
金山还真拽。
ablhr
发表于 2010-8-28 19:06:34 | 显示全部楼层
to mp
笑而不答
发表于 2010-8-28 19:08:15 | 显示全部楼层
回复

本来就云分析上传了
post8 发表于 2010.8.28 13:44


那你先下第1分卷看报不报?


lianyeguzhou
发表于 2010-8-29 16:45:23 | 显示全部楼层
过AVG
lianyeguzhou
发表于 2010-8-29 16:47:56 | 显示全部楼层
运行后,AVG拦截恶意软件,但很多快捷方式已经生成
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-10 02:02 , Processed in 0.097038 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表