楼主: 心动
收起左侧

[病毒样本] HIPS党请进,扫描党就不用了

  [复制链接]
nactoy
头像被屏蔽
发表于 2010-9-14 20:17:00 | 显示全部楼层
这文件要能干净,世界也就清净了。
wangbin71599
发表于 2010-9-14 20:20:41 | 显示全部楼层
360杀毒报毒
恋亿晓
发表于 2010-9-14 20:40:02 | 显示全部楼层
回复 8楼 三生缘石  的帖子
我的ESET没报啊

   
hddu
发表于 2010-9-14 20:52:39 | 显示全部楼层
本帖最后由 hddu 于 2010.9.14 23:39 编辑

2010-09-14 20:46:07    创建注册表值      操作:允许
进程路径:F:\virus\Svschost\Svschost.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
注册表名称:CulStart
触发规则:所有程序规则->自动运行->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*

2010-09-14 20:46:10    创建文件      操作:允许
进程路径:F:\virus\Svschost\Svschost.exe
文件路径:F:\virus\Svschost\syshint.exe
触发规则:应用程序规则->其它文件设置->F:\*->F:\*.exe

2010-09-14 20:46:10    创建文件      操作:允许
进程路径:F:\virus\Svschost\Svschost.exe
文件路径:F:\virus\Svschost\Update
触发规则:应用程序规则->其它文件设置->F:\*->F:\*

2010-09-14 20:46:10    创建文件      操作:允许
进程路径:F:\virus\Svschost\Svschost.exe
文件路径:F:\virus\Svschost\Update\cfgc.ini
触发规则:应用程序规则->其它文件设置->F:\*->F:\*

2010-09-14 20:46:12    创建文件      操作:允许
进程路径:F:\virus\Svschost\Svschost.exe
文件路径:F:\virus\Svschost\Update\a6Lock.exe
触发规则:应用程序规则->其它文件设置->F:\*->F:\*.exe

2010-09-14 20:46:18    创建文件      操作:允许
进程路径:F:\virus\Svschost\Svschost.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->其它文件设置->F:\*->F:\*.exe

2010-09-14 20:46:21    创建文件      操作:允许
进程路径:F:\virus\Svschost\Svschost.exe
文件路径:F:\virus\Svschost\Update\netbarcon.exe
触发规则:应用程序规则->其它文件设置->F:\*->F:\*.exe

2010-09-14 20:46:29    创建文件      操作:允许
进程路径:F:\virus\Svschost\Svschost.exe
文件路径:F:\virus\Svschost\netbarcon.exe
触发规则:应用程序规则->其它文件设置->F:\*->F:\*.exe

2010-09-14 20:46:30    创建文件      操作:允许
进程路径:F:\virus\Svschost\Svschost.exe
文件路径:F:\virus\Svschost\Update\NbcPHint.exe
触发规则:应用程序规则->其它文件设置->F:\*->F:\*.exe

2010-09-14 20:46:38    创建文件      操作:允许
进程路径:F:\virus\Svschost\Svschost.exe
文件路径:F:\virus\Svschost\NbcPHint.exe
触发规则:应用程序规则->其它文件设置->F:\*->F:\*.exe

2010-09-14 20:46:39    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\Svschost.exe
文件路径:F:\virus\Svschost\netbarcon.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:46:42    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:46:42    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:46:42    创建文件      操作:允许
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:46:43    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:46:45    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:46:45    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:46:45    修改文件      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:46:45    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:46:47    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:46:47    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:46:47    修改文件      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:46:47    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:46:50    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:46:50    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:46:50    修改文件      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:46:50    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:46:52    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:46:52    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:46:52    修改文件      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:46:52    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:46:55    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:46:55    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:46:55    修改文件      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:46:56    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:46:57    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:46:58    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:46:58    修改文件      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:46:58    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:47:00    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:47:00    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:47:00    修改文件      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:47:00    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:47:02    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:47:02    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:47:02    修改文件      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:47:03    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:47:05    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:47:06    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:47:06    修改文件      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:47:07    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:47:07    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:47:07    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:47:07    修改文件      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:47:07    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:47:10    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:47:10    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:47:10    修改文件      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:47:10    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:47:12    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:47:12    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:47:12    修改文件      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:47:13    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:47:15    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:47:15    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:47:15    修改文件      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:47:15    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:47:17    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:47:17    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:47:17    修改文件      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:47:18    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:47:20    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:47:20    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL
触发规则:所有程序规则->*

2010-09-14 20:47:20    修改文件      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:C:\WINDOWS\system32\SASHook.Dll
触发规则:所有程序规则->WINDOWS文件夹全局阻止设置(一)->%windir%\system32\*.dll

2010-09-14 20:47:20    创建远程线程      操作:阻止并结束进程
进程路径:F:\virus\Svschost\a6Lock.exe
目标进程:C:\WINDOWS\system32\winlogon.exe
触发规则:所有程序规则->系统进程设置->%windir%\system32\winlogon.exe

2010-09-14 20:47:22    运行应用程序      操作:允许
进程路径:F:\virus\Svschost\netbarcon.exe
文件路径:F:\virus\Svschost\a6Lock.exe
触发规则:应用程序规则->自动创建规则->?:\*

2010-09-14 20:47:22    安装全局钩子      操作:阻止
进程路径:F:\virus\Svschost\a6Lock.exe
文件路径:F:\virus\Svschost\a6lock.exe
钩子类型:WH_KEYBOARD_LL触发规则:所有程序规则->*

进程a6Lock.exe对目标进程winlogon.exe创建远程线程被阻止并结束进程后,
netbarcon.exe立即调用a6Lock.exe,a6Lock.exe安装全局钩子,修改文件后,又对
目标进程winlogon.exe创建远程线程。如此反反复复。无奈只好强行人工重启电脑。

评分

参与人数 1人气 +1 收起 理由
yjwfdc + 1 用资源管理器关闭就行了。

查看全部评分

瓜皮猫
发表于 2010-9-14 20:57:01 | 显示全部楼层
回复
我的ESET没报啊
恋亿晓 发表于 2010.9.14 20:40

沙盘运行报,右键扫描不报

wlx81702
发表于 2010-9-14 21:10:58 | 显示全部楼层
下载中KIS2011 直接拦截
z2009
发表于 2010-9-15 00:14:54 | 显示全部楼层
我是试试运行后有什么生成物,可惜gdata不给机会
sadfish5
发表于 2010-9-15 05:46:41 | 显示全部楼层
回复 1楼 心动  的帖子


    建立启动项文化网管.lnk
指向对像  index.dat

jayavira
发表于 2010-9-15 06:51:29 | 显示全部楼层
ess kill

   Win32/RemoteAdmin.Ahead.B 潜在的不安全应用程序 的变种
xiaoluo
发表于 2010-9-15 11:07:12 | 显示全部楼层
下载过程中KAV报毒了。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-18 01:13 , Processed in 0.084265 second(s), 5 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表