楼主: win98sp123
收起左侧

[病毒样本] 微点报可疑。敢试的来。样本两个。。。请高手来分析动作

  [复制链接]
s8706042
发表于 2010-11-16 00:28:14 | 显示全部楼层
已上報趨勢~
post8
头像被屏蔽
发表于 2010-11-16 07:18:00 | 显示全部楼层
submit to avira
幸福的猪猪
发表于 2010-11-16 07:43:15 | 显示全部楼层
本帖最后由 幸福的猪猪 于 2010-11-16 10:20 编辑

样本上报卡巴斯基。

[KLAN-94160441]
Hello,

94160441_332731898_SYSTEMS.EXE_ - Trojan.Win32.VB.amcl,
94160441_332731899_WATERWALLQQ.EXE_ - Trojan.Win32.VB.amcm

New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.

Please quote all when answering.
The answer is relevant to the latest bases from update sources.

nxc
发表于 2010-11-16 08:26:05 | 显示全部楼层
lwzy2046 发表于 2010-11-16 00:11
数字7.3正式版,卫士拦截,但是没拦住...
依旧重启

卫士不拦截关机和重启,关键是重启后有什么异样吗?
lwzy2046
发表于 2010-11-16 08:30:14 | 显示全部楼层
回复 15楼 nxc 的帖子

没事,估计是个玩笑...
不拦截重启?这个不太好,被强制重启还是很讨厌的...
nxc
发表于 2010-11-16 08:33:29 | 显示全部楼层
回复 16楼 lwzy2046 的帖子

应该是不拦截的,我试过的从来没拦截过,只要没危害卫士一般不拦,拦的话也很麻烦,现在有很多定时关机的小软件的。
lwzy2046
发表于 2010-11-16 08:40:26 | 显示全部楼层
回复 17楼 nxc 的帖子

咕~~(╯﹏╰)b
也对...
猪头大队
头像被屏蔽
发表于 2010-11-16 09:16:08 | 显示全部楼层
360网盾未知,过VSE,上报
oy-ll
头像被屏蔽
发表于 2010-11-16 10:05:38 | 显示全部楼层
2010-11-16 09:19:03    修改文件    阻止
进程: f:\bg\桌面\systems.exe
目标: C:\boot.ini
规则: [应用程序]* -> [文件]c:\
2010-11-16 09:19:03    设置文件隐藏属性    阻止
进程: f:\bg\桌面\systems.exe
目标: C:\boot.ini
规则: [应用程序]* -> [文件]c:\
2010-11-16 09:19:03    创建文件夹    阻止
进程: f:\bg\桌面\systems.exe
目标: C:\Recycled\S-1-5-21-482382O51-2O2629l6O6-6824l36O28-1008
规则: [文件组]系统保护(防创建) -> [文件]c:\*
2010-11-16 09:19:14    修改注册表值    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\systems
值: C:\WINDOWS\system32\systems.exe
规则: [注册表组]注册表启动项保护(询问) -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*
2010-11-16 09:19:14    修改注册表值    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
值: C:\WINDOWS\system32\userinit.exe,C:\Recycled\S-1-5-21-482382O51-2O2629l6O6-6824l36O28-1008\msrmins.exe
规则: [注册表组]注册表启动项保护(结束进程) -> [注册表]*\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon; Userinit
2010-11-16 09:19:17    修改注册表值    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Spooler\Start
值: 0x00000002(2)
规则: [注册表组]系统关键设置保护(询问) -> [注册表]*\SYSTEM\*Controlset*\Services\*; Start
2010-11-16 09:19:22    创建注册表项    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System
规则: [注册表组]系统设置 -> [注册表]HKEY_CURRENT_USER\Software\Policies\*
2010-11-16 09:19:25    创建注册表项    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows
规则: [注册表组]系统设置 -> [注册表]HKEY_CURRENT_USER\Software\Policies\*
2010-11-16 09:19:25    修改注册表值    阻止并结束进程
进程: f:\bg\桌面\systems.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system\DisableRegistryTools
值: 0x00000000(0)
规则: [注册表组]系统关键设置保护(结束进程) -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\SYSTEM; DisableRegistryTools
2010-11-16 09:20:05    修改文件    阻止
进程: f:\bg\桌面\systems.exe
目标: C:\boot.ini
规则: [应用程序]* -> [文件]c:\
2010-11-16 09:20:05    设置文件隐藏属性    阻止
进程: f:\bg\桌面\systems.exe
目标: C:\boot.ini
规则: [应用程序]* -> [文件]c:\
2010-11-16 09:20:05    创建文件夹    阻止
进程: f:\bg\桌面\systems.exe
目标: C:\Recycled\S-1-5-21-482382O51-2O2629l6O6-6824l36O28-1008
规则: [文件组]系统保护(防创建) -> [文件]c:\*
2010-11-16 09:20:11    修改注册表值    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\systems
值: C:\WINDOWS\system32\systems.exe
规则: [注册表组]注册表启动项保护(询问) -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*
2010-11-16 09:20:12    修改注册表值    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
值: C:\WINDOWS\system32\userinit.exe,C:\Recycled\S-1-5-21-482382O51-2O2629l6O6-6824l36O28-1008\msrmins.exe
规则: [注册表组]注册表启动项保护(结束进程) -> [注册表]*\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon; Userinit
2010-11-16 09:20:12    修改注册表值    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Spooler\Start
值: 0x00000002(2)
规则: [注册表组]系统关键设置保护(询问) -> [注册表]*\SYSTEM\*Controlset*\Services\*; Start
2010-11-16 09:20:14    创建注册表项    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System
规则: [注册表组]系统设置 -> [注册表]HKEY_CURRENT_USER\Software\Policies\*
2010-11-16 09:20:16    创建注册表项    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows
规则: [注册表组]系统设置 -> [注册表]HKEY_CURRENT_USER\Software\Policies\*
2010-11-16 09:20:16    修改注册表值    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system\DisableRegistryTools
值: 0x00000000(0)
规则: [注册表组]系统关键设置保护(结束进程) -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\SYSTEM; DisableRegistryTools
2010-11-16 09:20:18    创建注册表项    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Windows\Network Connections
规则: [注册表组]系统设置 -> [注册表]HKEY_CURRENT_USER\Software\Policies\*
2010-11-16 09:20:32    创建注册表项    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows
规则: [注册表组]系统设置 -> [注册表]HKEY_CURRENT_USER\Software\Policies\*
2010-11-16 09:20:34    创建注册表项    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows NT\Printers\Wizard
规则: [注册表组]系统设置 -> [注册表]HKEY_CURRENT_USER\Software\Policies\*
2010-11-16 09:20:35    创建注册表项    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows NT\Printers
规则: [注册表组]系统设置 -> [注册表]HKEY_CURRENT_USER\Software\Policies\*
2010-11-16 09:20:51    创建注册表项    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Regfilter
规则: [注册表组]系统关键设置保护(询问) -> [注册表]*\SYSTEM\*Controlset*\Services\*
2010-11-16 09:20:54    创建注册表项    阻止
2010-11-16 09:21:05    创建注册表项    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sysfilter
规则: [注册表组]系统关键设置保护(询问) -> [注册表]*\SYSTEM\*Controlset*\Services\*
2010-11-16 09:21:07    创建注册表项    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sysfilter
规则: [注册表组]系统关键设置保护(询问) -> [注册表]*\SYSTEM\*Controlset*\Services\*
2010-11-16 09:21:09    创建注册表项    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sysfilter
规则: [注册表组]系统关键设置保护(询问) -> [注册表]*\SYSTEM\*Controlset*\Services\*
2010-11-16 09:21:37    创建注册表项    阻止
进程: f:\bg\桌面\systems.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\usbfilter
规则: [注册表组]系统关键设置保护(询问) -> [注册表]*\SYSTEM\*Controlset*\Services\*
2010-11-16 09:21:37    修改文件    阻止
进程: f:\bg\桌面\systems.exe
目标: C:\Documents and Settings\Administrator\Local Settings\Temp\~DFFDB1.tmp
规则: [应用程序]* -> [文件]*\temp\*
2010-11-16 09:21:58    修改文件    阻止
进程: f:\bg\桌面\systems.exe
目标: \Device\NamedPipe\InitShutdown
规则: [文件组][A]命名管道黑名单 -> [文件]\device\namedpipe\initshutdown
2010-11-16 09:21:58    修改文件    阻止
进程: f:\bg\桌面\systems.exe
目标: \Device\NamedPipe\InitShutdown
规则: [文件组][A]命名管道黑名单 -> [文件]\device\namedpipe\initshutdown
2010-11-16 09:21:58    修改文件    阻止
进程: f:\bg\桌面\systems.exe
目标: \Device\NamedPipe\winreg
规则: [文件组][A]命名管道黑名单 -> [文件]\device\namedpipe\winreg
2010-11-16 09:21:58    修改文件    阻止
进程: f:\bg\桌面\systems.exe
目标: \Device\NamedPipe\winreg
规则: [文件组][A]命名管道黑名单 -> [文件]\device\namedpipe\winreg
2010-11-16 09:22:05    注销、关机或重新启动系统    阻止
进程: f:\bg\桌面\systems.exe
规则: [应用程序]*
2010-11-16 09:22:06    修改文件    阻止
进程: f:\bg\桌面\systems.exe
目标: \Device\NamedPipe\InitShutdown
规则: [文件组][A]命名管道黑名单 -> [文件]\device\namedpipe\initshutdown
2010-11-16 09:22:06    修改文件    阻止
进程: f:\bg\桌面\systems.exe
目标: \Device\NamedPipe\InitShutdown
规则: [文件组][A]命名管道黑名单 -> [文件]\device\namedpipe\initshutdown
2010-11-16 09:22:06    修改文件    阻止
进程: f:\bg\桌面\systems.exe
目标: \Device\NamedPipe\winreg
规则: [文件组][A]命名管道黑名单 -> [文件]\device\namedpipe\winreg
2010-11-16 09:22:06    修改文件    阻止
进程: f:\bg\桌面\systems.exe
目标: \Device\NamedPipe\winreg
规则: [文件组][A]命名管道黑名单 -> [文件]\device\namedpipe\winreg
2010-11-16 09:22:09    注销、关机或重新启动系统    阻止
进程: f:\bg\桌面\systems.exe
规则: [应用程序]*
2010-11-16 09:27:15    修改文件    阻止
进程: f:\bg\桌面\systems.exe
目标: \Device\NamedPipe\InitShutdown
规则: [文件组][A]命名管道黑名单 -> [文件]\device\namedpipe\initshutdown
2010-11-16 09:27:15    修改文件    阻止
进程: f:\bg\桌面\systems.exe
目标: \Device\NamedPipe\winreg
规则: [文件组][A]命名管道黑名单 -> [文件]\device\namedpipe\winreg
2010-11-16 09:27:15    修改文件    阻止
进程: f:\bg\桌面\systems.exe
目标: \Device\NamedPipe\winreg
规则: [文件组][A]命名管道黑名单 -> [文件]\device\namedpipe\winreg
2010-11-16 09:27:23    注销、关机或重新启动系统    阻止并结束进程
进程: f:\bg\桌面\systems.exe
规则: [应用程序]*

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-10 04:12 , Processed in 0.136642 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表