123
返回列表 发新帖
楼主: pc1012998097
收起左侧

[可疑文件] 大家帮我分析这个东东是不是病毒?谢谢!!!

[复制链接]
zghnsy127
发表于 2010-8-29 21:06:33 | 显示全部楼层



打开文件 "C:\Documents and Settings\Administrator\桌面\QQT3[1].1\QQ堂全能外挂\QQ堂全能外挂V3.1.exe"  "成功
创建文件夹: "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_N4" 。  "成功"
创建文件 "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_N4\krnln.fnr"  "成功"
写入文件 "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_N4\krnln.fnr"  "成功"
创建文件 "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_N4\iext3.fne"  "成功"
创建文件 "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_N4\HtmlView.fne"  "成功"
加载动态链接库: "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_N4\krnln.fnr" 。  "成功"



之后添加一个驱动服务被我拒绝了...
加载动态链接库: "C:\Documents and Settings\Administrator\桌面\QQT3[1].1\QQ堂全能外挂\kernel32.dll" 。  "失败"
加载动态链接库: "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_N4\kernel32.dll" 。  "失败"
加载动态链接库: "C:\Documents and Settings\Administrator\桌面\QQT3[1].1\QQ堂全能外挂\kernel32.dll" 。  "失败"
加载动态链接库: "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_N4\kernel32.dll" 。  "失败"
创建文件 "C:\Documents and Settings\Administrator\桌面\QQT3[1].1\QQ堂全能外挂/ice.dll"  "失败"
写入文件 "C:\Documents and Settings\Administrator\桌面\QQT3[1].1\QQ堂全能外挂/ice.dll"  "失败"
创建内核驱动服务: "ialdnwxf"。 为了加载驱动: "C:\Documents and Settings\Administrator\桌面\QQT3[1].1\QQ堂全能外挂\ice.dll" 。  "失败"
启动服务: "ialdnwxf"。  "失败"
打开文件 "
\\.\ialdnwxf"  "失败"
创建内核驱动服务: "ialdnwxf"。 为了加载驱动: "C:\Documents and Settings\Administrator\桌面\QQT3[1].1\QQ堂全能外挂\ice.dll" 。  "失败"
启动服务: "ialdnwxf"。  "失败"
创建监控进程:"C:\Documents and Settings\Administrator\桌面\QQT3[1].1\QQ堂全能外挂\QQ堂全能外挂V3.1.exe"的钩子: 5,钩子回调函数所属模块:
创建监控进程:"C:\Documents and Settings\Administrator\桌面\QQT3[1].1\QQ堂全能外挂\QQ堂全能外挂V3.1.exe"的钩子: 5,钩子回调函数所属模块:
加载动态链接库: "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_N4\iext3.fnr" 。  "失败"
加载动态链接库: "C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\E_N4\iext3.fne" 。  "失败"



  尝试连接网络: "engine.100fenlm.cn"。  "成功"
  尝试打开远程文件: "engine.100fenlm.cn/js/engine.jsp?divi。  "成功"
  休眠: 0x00000000 毫秒。
  休眠: 0x00000000 毫秒。
  打开文件 "C:\Documents and Settings\Administrator\桌面\QQT3[1].1\QQ堂全能外挂\ice.dll"  "成功"
  删除文件: "C:\Documents and Settings\Administrator\桌面\QQT3[1].1\QQ堂全能外挂\ice.dll"。  "成功"
  删除文件: "C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\ADNK5KNU\CAB6ONNL.php"。  "成功"
  创建文件 "C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\779JFX4W\ad_js[1].htm"  "成功"
  创建文件 "C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\GZRJ6O1D\top-logo[1].gif"  "成功"
   写入文件 "C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\GZRJ6O1D\top-logo[1].gif"  "成功"
  本地执行线程: 线程起始地址:0x7CD3DCB7。参数为:0x02DA8210  "成功"
   打开文件 "C:\Documents and Settings\Administrator\Cookies\administrator@baidu[1].txt"  "成功"
  Socket连接:IP:"220.181.111.60" 、端口:80
   创建文件 "C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\27EVYL6Z\ecom[1]"  "成功"
  Socket连接:IP:"180.149.131.13" 、端口:80
打开文件 "C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Connections\Pbk\rasphone.pbk"  "成功"
  Socket连接:IP:"121.101.217.43" 、端口:80
  本地执行线程: 线程起始地址:0x719CD5AF。参数为:0x001FEFE8  "成功"
  创建文件 "C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\779JFX4W\download[1].htm"  "成功"
  Socket连接:IP:"121.101.217.43" 、端口:80
  Socket连接:IP:"121.101.217.43" 、端口:80
  创建文件 "C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\27EVYL6Z\search[1].css"  "成功"
  Socket连接:IP:"218.16.224.159" 、端口:80




创建文件 "C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\779JFX4W\ad_js[1].htm"  "成功"
创建文件 "C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\GZRJ6O1D\top-logo[1].gif"  "成功"
写入文件 "C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\GZRJ6O1D\top-logo[1].gif"  "成功"
本地执行线程: 线程起始地址:0x7CD3DCB7。参数为:0x02DA8210  "成功"
打开文件 "C:\Documents and Settings\Administrator\Cookies\administrator@baidu[1].txt"  "成功"
Socket连接:IP:"220.181.111.60" 、端口:80
创建文件 "C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\27EVYL6Z\ecom[1]"  "成功"
Socket连接:IP:"180.149.131.13" 、端口:80



打开文件 "\\.\PIPE\ROUTER"  "成功"
打开文件 "
\\.\Ip"  "成功"
打开文件 "
\\.\PIPE\lsarpc"  "成功"
打开文件 "C:\Documents and Settings\All Users\Application Data\Microsoft\Network\Connections\Pbk\rasphone.pbk"  "成功"
Socket连接:IP:"121.101.217.43" 、端口:80
本地执行线程: 线程起始地址:0x719CD5AF。参数为:0x001FEFE8  "成功"
创建文件 "C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\779JFX4W\download[1].htm"  "成功"
Socket连接:IP:"121.101.217.43" 、端口:80
Socket连接:IP:"121.101.217.43" 、端口:80
创建文件 "C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\27EVYL6Z\search[1].css"  "成功"
Socket连接:IP:"218.16.224.159" 、端口:80
创建文件 "C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\ADNK5KNU\CAB6ONNL.php"  "成功"





尝试连接网络: "qqt.98yl.com"。  "成功"
尝试打开远程文件: "qqt.98yl.com/templets/sty。  "成功"
尝试连接网络: "qqt.98yl.com"。  "成功"
尝试打开远程文件: "qqt.98yl.com/plus/ad_js.p。  "成功"
尝试连接网络: "engine.100fenlm.cn"。  "成功"
尝试打开远程文件: "engine.100fenlm.cn/js/group.jsp?wid=1。  "成功"

pc1012998097
 楼主| 发表于 2010-8-29 21:11:15 | 显示全部楼层
回复 21楼 zghnsy127  的帖子

很详细,谢谢,不过我是小白,太乱了~
   
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-10 02:21 , Processed in 0.093205 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表