查看: 4776|回复: 29
收起左侧

[病毒样本] 鸽子加北斗一只

[复制链接]
伯夷叔齐
发表于 2007-4-30 22:14:48 | 显示全部楼层 |阅读模式
一个朋友自己做的鸽子加北斗壳.

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
小邪邪
发表于 2007-4-30 22:20:20 | 显示全部楼层

MCAFEE:

主动1\主动1\复件MS~1\复件 MS.EXE       
BackDoor-AWQ.b (特洛伊)
yzt1004
发表于 2007-4-30 22:25:15 | 显示全部楼层
肯定加死了
卡巴小红伞大蜘蛛瑞星都没有反应
但是:看!(用Opera浏览器下载的,所以有乱码)

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
The EQs
发表于 2007-4-30 22:29:56 | 显示全部楼层
有微点的运行看看。。。
jlennon
头像被屏蔽
发表于 2007-4-30 22:43:52 | 显示全部楼层
第一次见到这样的鸽子,删TMP,建文件夹,同一动作一直again
The EQs
发表于 2007-4-30 22:45:39 | 显示全部楼层
好奇怪的鸽子。。。。
yzt1004
发表于 2007-4-30 22:55:54 | 显示全部楼层
在PCTools那里扫了一个report
Submission details:
Submission received: 1 May 2007, 12:47:21 AM
Processing time: 2 min 31 sec
Submitted sample:
File MD5: 0x00DFB479F6AE0DFADD0738D41ABACDF7
Filesize: 522,240 bytes
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
File System Modifications

The following files were created in the system:
# Filename(s) File Size File MD5 Alias / Other Info
1 %Temp%\139718.bat  284 bytes 0xD94D0A3D26C268770E173C924B2E1382 (not available)
2 %Temp%\IXP000.TMP\123.exe  8,704 bytes 0x08C9CF622220A20293DE124138E91CD7 Packer: WScript
3 %Temp%\IXP000.TMP\MS~1.EXE  509,758 bytes 0x05AE8AEB90C3C71E7D7C034AE5555E96 (not available)
4 [file and pathname of the sample #1]  522,240 bytes 0x00DFB479F6AE0DFADD0738D41ABACDF7 (not available)
5 c:\?? MS.EXE  0 bytes 0xD41D8CD98F00B204E9800998ECF8427E (not available)


Note:
%Temp% is a variable that refers to the temporary folder in the short path form. By default, this is C:\Documents and Settings\[UserName]\Local Settings\Temp\ (Windows NT/2000/XP).
The following directory was created:
%Temp%\IXP000.TMP
Memory modifications

There were new processes created in the system:
Process Name Process Filename Main Module Size
[filename of the sample #1] [file and pathname of the sample #1] 536,576 bytes
123.exe %Temp%\ixp000.tmp\123.exe 16,384 bytes
MS~1.EXE %Temp%\IXP000.TMP\MS~1.EXE 135,168 bytes

Registry modifications

The following Registry Key was created:
HKEY_CURRENT_USER\Software\WinRAR SFX
The newly created Registry Values are:
[HKEY_LOCAL_MACHINE]
wextract_cleanup0 = "rundll32.exe %System%\advpack.dll,DelNodeRunDLL32 "%Temp%\IXP000.TMP\""
[HKEY_CURRENT_USER\Software\WinRAR SFX]
C%% = "C:\"
~~~~~~~~~~~~~~~~~~~~·
Other details
Analysis of the file resources indicate the following possible countries of origin:
Russian Federation
China
moonsilver
发表于 2007-4-30 23:06:30 | 显示全部楼层
不会吧,我脱出了这么多……还没完

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
shmily512099
发表于 2007-4-30 23:07:18 | 显示全部楼层
这个嘛  俺运行了下  微点提示!

[ 本帖最后由 shmily512099 于 2007-4-30 23:08 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
yzt1004
发表于 2007-4-30 23:10:47 | 显示全部楼层

活鸽子过了一堆
就没过AVGAS
不可能啊
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-11 22:39 , Processed in 0.127520 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表