楼主: Nblock
收起左侧

[病毒样本] 毒 还不是不毒 ? HIPS来玩 答案 正常软件

[复制链接]
physir
发表于 2007-5-10 23:06:39 | 显示全部楼层
是病毒。这个程序运行时向临时文件夹生成一个名为“MBX@564@3F2D58.###”的文件,其实是个可执行文件;然后主程序企图创建这个可执行文件的进程。常规编程不会这样做。

补充:
还在临时文件夹中生成一个3,584 字节名为“CF06674C-EDA6-48df-B12C-F810984ACF54.exe”的文件,文件属性:隐藏。
肯定是病毒,虽然现在还不知它搞什么破坏。

[ 本帖最后由 physir 于 2007-5-10 23:22 编辑 ]
hp88
发表于 2007-5-10 23:06:51 | 显示全部楼层
不敢測試
aoyang
头像被屏蔽
发表于 2007-5-10 23:07:32 | 显示全部楼层
原帖由 Nblock 于 2007-5-10 22:48 发表


对这支毒 费尔一定有什么想法吧

没什么想法,我对这个东西没印象

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Nblock
 楼主| 发表于 2007-5-10 23:15:18 | 显示全部楼层
原帖由 physir 于 2007-5-10 23:06 发表
是病毒。这个程序运行时向临时文件夹生成一个名为[email=“MBX@564@3F2D58]“MBX@564@3F2D58[/email].###”的文件,其实是个可执行文件;然后主程序企图创建这个可执行文件的进程。常规编程不会这样做

补充:
还在临时文件夹中生成一个3,584 字节名为“CF06674C-EDA6-48df-B12C-F810984ACF54.exe”的文件,文件属性:隐藏。
肯定是病毒,虽然现在还不知它搞什么破坏。



用hips的朋友警惕性一向很高    你的判断是 毒

[ 本帖最后由 Nblock 于 2007-5-10 23:17 编辑 ]
harry_chang2003
头像被屏蔽
发表于 2007-5-10 23:24:39 | 显示全部楼层
做了個不要命的動作,給她點了兩下


C:\DOCUME~1\harry\LOCALS~1\Temp\Rar$EX00.484下生成了
迷你截?.exe  (因為我是繁體系統,所以有些簡字會亂碼)
內存還會有  迷你截?.exe  在動作

PCC2007 HIPS跳出,顯示在TEMP裡被  創建  "迷你截?.exe "  點選還原後
迷你截?.exe 被隔離,並重新啟動後內存無 "迷你截?.exe"  在動作了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
dikex
发表于 2007-5-10 23:25:51 | 显示全部楼层
运行后在%tmp%下生MBX@368@3C2D28.###,文件头显示是PE文件,但不能运行,退出时在%tmp%下生成CF06674C-EDA6-48df-B12C-F810984ACF54.exe并启动它,之后CF06674C-EDA6-48df-B12C-F810984ACF54.exe把那个MBX@368@3C2D28.###删除掉了,接着所有的都退出了,没有什么其他可疑的动作

[ 本帖最后由 dikex 于 2007-5-10 23:27 编辑 ]
aoyang
头像被屏蔽
发表于 2007-5-10 23:27:04 | 显示全部楼层
是不是毒要高人说了才算
比如那位S什么什么的,可以根据经验来综合判断。
我的判断就是,凡是官方下载的,报警也无视,非官方下载报警就删除。不怕误报[:27:]
harry_chang2003
头像被屏蔽
发表于 2007-5-10 23:30:17 | 显示全部楼层
到底是不是毒ㄚ??
在內存動作,看也看不出在搞什鬼
jlennon
头像被屏蔽
发表于 2007-5-10 23:30:20 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
jlennon
头像被屏蔽
发表于 2007-5-10 23:32:28 | 显示全部楼层

我看不是毒

象temp注入###文件,调用程序,安装钩子,截图后temp一个exe,此程序调用主程序然后删除###文件。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-12 05:52 , Processed in 0.095381 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表