楼主: dgyxq
收起左侧

[病毒样本] 磁碟机

  [复制链接]
JusticeH
发表于 2010-11-18 20:12:38 | 显示全部楼层
BDAV2011
Found:
pagefile.pif Application.Generic.176065  
AUTORUN.INF Trojan.Harnig.WA
wmcxdb
发表于 2010-11-18 20:16:17 | 显示全部楼层
2010-11-18 20:02:13    向其他进程发送消息    允许
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\explorer.exe
消息: 0x0161
规则: [应用程序]f:\下载\磁碟机\pagefile.pif -> [目标应用程序]c:\windows\explorer.exe

2010-11-18 20:02:14    向其他进程发送消息    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: d:\program files\theworld\theworld.exe
消息: WM_GETHOTKEY
规则: [应用程序]*

2010-11-18 20:02:16    删除注册表项    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
规则: [注册表]*

2010-11-18 20:02:16    创建新进程    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\system32\cmd.exe
命令行: cmd.exe /c echo ok
规则: [应用程序]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ShowSuperHidden
值: 0x00000000(0)
规则: [注册表组]注册表保护 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced*

2010-11-18 20:02:16    删除注册表项    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}
规则: [注册表组]注册表保护 -> [注册表]*\SYSTEM\*ControlSet*\Control\SafeBoot\*

规则: [注册表组]注册表保护 -> [注册表]*\SYSTEM\*ControlSet*\Control\SafeBoot\*

2010-11-18 20:02:16    删除注册表项    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options
规则: [注册表]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoDriveTypeAutoRun
值: 0x00000091(145)
规则: [注册表组]注册表保护 -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden\Type
值: radio
规则: [注册表组]注册表保护 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Cache
值: C:\Documents and Settings\db\Local Settings\Temporary Internet Files
规则: [注册表组]注册表保护 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Cookies
值: C:\Documents and Settings\db\Cookies
规则: [注册表组]注册表保护 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\History
值: C:\Documents and Settings\db\Local Settings\History
规则: [注册表组]注册表保护 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\ProxyBypass
值: 0x00000001(1)
规则: [注册表]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\IntranetName
值: 0x00000001(1)
规则: [注册表]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\UNCAsIntranet
值: 0x00000001(1)
规则: [注册表]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\AutoDetect
值: 0x00000001(1)
规则: [注册表]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\ProxyBypass
值: 0x00000001(1)
规则: [注册表]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\IntranetName
值: 0x00000001(1)
规则: [注册表]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\UNCAsIntranet
值: 0x00000001(1)
规则: [注册表]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\AutoDetect
值: 0x00000001(1)
规则: [注册表]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ceb75210-7081-11de-a8c7-806d6172696f}\BaseClass
值: Drive
规则: [注册表]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ceb7520d-7081-11de-a8c7-806d6172696f}\BaseClass
值: Drive
规则: [注册表]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ceb7520f-7081-11de-a8c7-806d6172696f}\BaseClass
值: Drive
规则: [注册表]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{b790360a-95ec-11df-8baa-806d6172696f}\BaseClass
值: Drive
规则: [注册表]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ceb75211-7081-11de-a8c7-806d6172696f}\BaseClass
值: Drive
规则: [注册表]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{ceb7520b-7081-11de-a8c7-806d6172696f}\BaseClass
值: Drive
规则: [注册表]*

2010-11-18 20:02:16    挂起其他进程的线程    阻止
进程: c:\windows\system32\dwwin.exe
目标: c:\windows\explorer.exe
规则: [应用程序组]cx系统

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\WINDOWS\system32\cacls.exe
值: Control ACLs Program
规则: [注册表]*

2010-11-18 20:02:16    创建新进程    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\system32\cacls.exe
命令行: "C:\WINDOWS\system32\cacls.exe" C:\WINDOWS\system32\com /e /t /g db:F
规则: [应用程序]*

2010-11-18 20:02:16    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\WINDOWS\system32\cacls.exe
值: Control ACLs Program
规则: [注册表]*

2010-11-18 20:02:16    创建新进程    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\system32\cacls.exe
命令行: "C:\WINDOWS\system32\cacls.exe" C:\WINDOWS\system32\com /e /t /g Everyone:F
规则: [应用程序]*

2010-11-18 20:02:16    创建文件    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: C:\WINDOWS\system32\00302.log
规则: [文件组]文件保护 -> [文件]c:\windows\system32\*

2010-11-18 20:02:16    创建文件    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: C:\NetApi000.sys
规则: [文件组]文件保护 -> [文件]?:\

2010-11-18 20:02:16    删除注册表项    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EQService\Enum
规则: [注册表组]注册表保护 -> [注册表]*\System\*ControlSet*\Services\*

2010-11-18 20:02:16    删除注册表项    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EQService\Security
规则: [注册表组]注册表保护 -> [注册表]*\System\*ControlSet*\Services\*

2010-11-18 20:02:17    删除注册表项    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EQService
规则: [注册表组]注册表保护 -> [注册表]*\System\*ControlSet*\Services\*

2010-11-18 20:02:17    删除注册表项    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Paths\{dda3f824-d8cb-441b-834d-be2efd2c1a33}
规则: [注册表组]注册表保护 -> [注册表]*\Software\Policies\*

2010-11-18 20:02:17    删除注册表项    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Paths
规则: [注册表组]注册表保护 -> [注册表]*\Software\Policies\*

2010-11-18 20:02:17    删除注册表项    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Hashes\{dc971ee5-44eb-4fe4-ae2e-b91490411bfc}
规则: [注册表组]注册表保护 -> [注册表]*\Software\Policies\*

2010-11-18 20:02:17    删除注册表项    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Hashes
规则: [注册表组]注册表保护 -> [注册表]*\Software\Policies\*

2010-11-18 20:02:17    删除注册表项    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0
规则: [注册表组]注册表保护 -> [注册表]*\Software\Policies\*

2010-11-18 20:02:17    删除注册表项    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers
规则: [注册表组]注册表保护 -> [注册表]*\Software\Policies\*

2010-11-18 20:02:17    删除注册表项    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer
规则: [注册表组]注册表保护 -> [注册表]*\Software\Policies\*

2010-11-18 20:02:17    创建文件    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: C:\WINDOWS\system32\com\smss.exe
规则: [文件组]文件保护 -> [文件]c:\windows\system32\*

2010-11-18 20:02:17    创建文件    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: C:\WINDOWS\system32\com\netcfg.000
规则: [文件组]文件保护 -> [文件]c:\windows\system32\*

2010-11-18 20:02:17    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\PendingFileRenameOperations
值: \??\C:\WINDOWS\system32\com\netcfg.000 !\??\C:\WINDOWS\system32\com\netcfg.dll
规则: [注册表组]注册表保护 -> [注册表]*\System\*ControlSet*\Control\Session Manager\*

2010-11-18 20:02:17    修改注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\WINDOWS\system32\regsvr32.exe
值: Microsoft(C) Register Server
规则: [注册表]*

2010-11-18 20:02:17    创建新进程    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\system32\regsvr32.exe
命令行: "C:\WINDOWS\system32\regsvr32.exe" C:\WINDOWS\system32\com\netcfg.dll /s
规则: [应用程序]*

2010-11-18 20:02:17    创建文件    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: C:\WINDOWS\system32\com\lsass.exe
规则: [文件组]文件保护 -> [文件]c:\windows\system32\*

2010-11-18 20:02:17    创建文件    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: C:\lsass.exe.5717000.exe
规则: [文件组]文件保护 -> [文件]?:\

2010-11-18 20:02:33    调试其他进程    阻止
进程: c:\windows\system32\drwtsn32.exe
目标: c:\windows\explorer.exe
规则: [应用程序组]cx系统

2010-11-18 20:02:34    向其他进程发送消息    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\system32\csrss.exe
消息: WM_ENDSESSION
规则: [应用程序]*

2010-11-18 20:02:35    创建新进程    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\explorer.exe
命令行: explorer.exe
规则: [应用程序]*

2010-11-18 20:02:35    创建文件    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: C:\lsass.exe.5739750.exe
规则: [文件组]文件保护 -> [文件]?:\

2010-11-18 20:02:35    创建文件    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: C:\lsass.exe.5739750.exe
规则: [文件组]文件保护 -> [文件]?:\

2010-11-18 20:02:35    创建文件    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: C:\lsass.exe.5739750.exe
规则: [文件组]文件保护 -> [文件]?:\

2010-11-18 20:02:35    向其他进程发送消息    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\system32\csrss.exe
消息: 0x0019
规则: [应用程序]*

2010-11-18 20:02:35    向其他进程发送消息    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\system32\csrss.exe
消息: WM_DEVMODECHANGE
规则: [应用程序]*

2010-11-18 20:02:35    向其他进程发送消息    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\system32\csrss.exe
消息: WM_FONTCHANGE
规则: [应用程序]*

2010-11-18 20:02:35    向其他进程发送消息    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\system32\csrss.exe
消息: WM_CANCELMODE
规则: [应用程序]*

2010-11-18 20:02:35    向其他进程发送消息    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\system32\csrss.exe
消息: WM_MOUSEACTIVATE
规则: [应用程序]*

2010-11-18 20:02:36    创建新进程    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\explorer.exe
命令行: explorer.exe
规则: [应用程序]*

2010-11-18 20:02:36    创建文件    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: C:\lsass.exe.5740750.exe
规则: [文件组]文件保护 -> [文件]?:\

2010-11-18 20:02:36    创建文件    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: C:\lsass.exe.5740750.exe
规则: [文件组]文件保护 -> [文件]?:\

2010-11-18 20:02:36    向其他进程发送消息    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\system32\csrss.exe
消息: WM_TIMECHANGE
规则: [应用程序]*

2010-11-18 20:02:36    向其他进程发送消息    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\system32\csrss.exe
消息: WM_SETCURSOR
规则: [应用程序]*

2010-11-18 20:02:37    创建新进程    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\explorer.exe
命令行: explorer.exe
规则: [应用程序]*

2010-11-18 20:02:37    创建文件    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: C:\lsass.exe.5741750.exe
规则: [文件组]文件保护 -> [文件]?:\

2010-11-18 20:02:37    向其他进程发送消息    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\system32\csrss.exe
消息: WM_QUEUESYNC
规则: [应用程序]*

2010-11-18 20:03:04    删除注册表项    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\PCHealth\ErrorReporting\DW
规则: [注册表]*

2010-11-18 20:03:04    删除注册表值    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\PCHealth\ErrorReporting\DW\DWFileTreeRoot
规则: [注册表]*

2010-11-18 20:03:04    创建新进程    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\system32\dwwin.exe
命令行: C:\WINDOWS\system32\dwwin.exe -x -s 668
规则: [应用程序]*

2010-11-18 20:03:04    创建新进程    阻止
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windows\system32\drwtsn32.exe
命令行: C:\WINDOWS\system32\drwtsn32 -p 3392 -e 632 -g
规则: [应用程序]*

schumi小粉
发表于 2010-11-18 20:21:40 | 显示全部楼层
咖啡 全杀


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
歌歌的人
发表于 2010-11-18 22:07:34 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
dgyxq
 楼主| 发表于 2010-11-18 23:02:08 | 显示全部楼层
wmcxdb 发表于 2010-11-18 20:16
2010-11-18 20:02:13    向其他进程发送消息    允许
进程: f:\下载\磁碟机\pagefile.pif
目标: c:\windo ...

貌似没有看到它创建了rar.exe和cmd.exe啊。如果反复尝试各种杀毒程序后,进程里会出现N个rar.exe和cmd.exe的,并且它会阻止打开任何与杀毒程序有关的网页。
conan1229
发表于 2010-11-18 23:24:28 | 显示全部楼层
估计是比较初始的,被这么多杀软杀
尤金卡巴斯基
发表于 2010-11-19 00:07:57 | 显示全部楼层
Kaspersky - Worm.Win32.AutoRun.dck
天道酬勤QQ
发表于 2010-11-19 09:40:14 | 显示全部楼层
金山网盾KILL
worm.viking.22b
拜托 是威金好不好……
hddu
发表于 2010-11-19 11:13:55 | 显示全部楼层
EQ测试,机子重伤,正在救治中。
xiaoyaosanren
发表于 2010-11-19 11:53:54 | 显示全部楼层



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-29 04:39 , Processed in 0.094910 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表