楼主: dgyxq
收起左侧

[病毒样本] 过eset的传说中的"鬼影".

[复制链接]
天使的愤怒
发表于 2010-11-21 20:22:42 | 显示全部楼层
回复 9楼 maomao110 的帖子

不要!
[:27:]
天使的愤怒
发表于 2010-11-21 20:23:34 | 显示全部楼层
回复 8楼 schumi小粉 的帖子

要不你试试开启这个模式看?记得更新成功后重启一下。
留侯
发表于 2010-11-21 20:23:53 | 显示全部楼层
大蜘蛛:
trojan[1].win32.killav.fqi_鬼影病毒\1.exe - infected with BackDoor.Nedoboot.4
鬼影\a.exe - infected with BackDoor.Nedoboot.4

评分

参与人数 1人气 +1 收起 理由
天使的愤怒 + 1 好久不见~

查看全部评分

天使的愤怒
发表于 2010-11-21 20:27:50 | 显示全部楼层
回复 13楼 留侯 的帖子

留侯,来啦。好久不见~
留侯
发表于 2010-11-21 20:33:47 | 显示全部楼层
呵呵……谢谢!
8073176430
发表于 2010-11-21 21:50:16 | 显示全部楼层
回复 6楼 schumi小粉 的帖子

扫描监控都报,未开预更新,请你你的eset检查是否监控和扫描到最严格
fatezero
发表于 2010-11-21 21:59:45 | 显示全部楼层
KIS

Backdoor.Win32.Phanta.a
xwxwwa
发表于 2010-11-21 22:25:10 | 显示全部楼层
回复 4楼 dgyxq 的帖子

没有密码吗?
歌歌的人
发表于 2010-11-22 05:24:10 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
liulangzhecgr
发表于 2010-11-22 10:36:52 | 显示全部楼层
好像不是鬼影。。。没有中鬼影的迹象!

2010-11-22 09:49:48    运行应用程序      操作:允许
进程路径:C:\WINDOWS\explorer.exe
文件路径:E:\virus test\TDSS\鬼影\a.exe
触发规则:所有程序规则->0-virus test->*


2010-11-22 09:49:53    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\Program files\MSDN
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:50:02    直接操作系统内核      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe

触发规则:所有程序规则->*


2010-11-22 09:50:20    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\Program files\MSDN\atixx.sys
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:50:22    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\Program files\MSDN\000000000
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:50:25    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\Program files\MSDN\atixx.inf
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:50:34    修改文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\Program files\MSDN\atixx.sys
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:50:38    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\Program files\MSDN\000000001
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:50:41    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX
注册表名称:[Key]
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:50:43    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000
注册表名称:[Key]
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:50:44    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000
注册表名称:Phantom
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:50:46    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000\Control
注册表名称:[Key]
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:50:47    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000
注册表名称:ClassGUID
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:50:48    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000
注册表名称:HardwareID
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:50:49    删除注册表      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000
注册表名称:Phantom
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:50:54    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\setupapi.log
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:51:13    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Class\{02EB6841-28D2-44C2-8303-584F54E6D913}
注册表名称:[Key]
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:51:15    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{02EB6841-28D2-44C2-8303-584F54E6D913}
注册表名称:Class
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:51:16    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{02EB6841-28D2-44C2-8303-584F54E6D913}
注册表名称:[Default]
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:51:17    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{02EB6841-28D2-44C2-8303-584F54E6D913}
注册表名称:Icon
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:51:19    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\INF\oem0.inf
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:51:23    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\LastGood\INF
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:51:25    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\LastGood\TMPA.tmp
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:51:26    修改文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:(隐藏文件)C:\WINDOWS\LastGood\TMPA.tmp
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:51:28    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\LastGood\INF\oem0.inf
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:51:29    删除文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\LastGood\TMPA.tmp
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:51:30    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\LastGood\INF\oem0.inf
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:51:32    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\System\LastKnownGoodRecovery\LastGood
注册表名称:[Key]
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:51:32    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\LastKnownGoodRecovery\LastGood
注册表名称:INF/oem0.inf
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:51:34    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\LastGood\TMPB.tmp
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:51:35    修改文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:(隐藏文件)C:\WINDOWS\LastGood\TMPB.tmp
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:51:36    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\LastGood\INF\oem0.PNF
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:51:37    删除文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\LastGood\TMPB.tmp
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:51:38    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\LastGood\INF\oem0.PNF
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:51:39    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\LastKnownGoodRecovery\LastGood
注册表名称:INF/oem0.PNF
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:51:53    修改文件      操作:允许
进程路径:C:\WINDOWS\system32\svchost.exe
文件路径:C:\WINDOWS\system32\CatRoot\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\TimeStamp
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:51:57    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\INF\oem0.PNF
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:52:05    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\system32\DRIVERS\SETC.tmp
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:52:07    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\system32\DRIVERS\atixx.sys
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:52:09    删除文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\system32\drivers\SETC.tmp
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:52:11    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{02EB6841-28D2-44C2-8303-584F54E6D913}\0000
注册表名称:[Key]
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:12    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000
注册表名称:Driver
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:21    删除注册表      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000
注册表名称:UpperFilters
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:23    删除注册表      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000
注册表名称:LowerFilters
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:29    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000\LogConf
注册表名称:[Key]
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:30    删除注册表      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000\LogConf
注册表名称:BootConfigVector
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:31    删除注册表      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000\LogConf
注册表名称:AllocConfigVector
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:32    删除注册表      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000\LogConf
注册表名称:ForcedConfigVector
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:33    删除注册表      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000\LogConf
注册表名称:BasicConfig
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:34    删除注册表      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000\LogConf
注册表名称:FilteredConfig
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:35    删除注册表      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000\LogConf
注册表名称:OverrideConfig
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:36    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{02EB6841-28D2-44C2-8303-584F54E6D913}\0000
注册表名称:InfPath
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:38    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{02EB6841-28D2-44C2-8303-584F54E6D913}\0000
注册表名称:InfSection
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:39    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{02EB6841-28D2-44C2-8303-584F54E6D913}\0000
注册表名称:InfSectionExt
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:40    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{02EB6841-28D2-44C2-8303-584F54E6D913}\0000
注册表名称:ProviderName
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:41    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{02EB6841-28D2-44C2-8303-584F54E6D913}\0000
注册表名称:DriverDateData
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:42    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{02EB6841-28D2-44C2-8303-584F54E6D913}\0000
注册表名称:DriverDate
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:42    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{02EB6841-28D2-44C2-8303-584F54E6D913}\0000
注册表名称:DriverVersion
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:44    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000
注册表名称:Class
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:45    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000
注册表名称:Mfg
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:45    创建注册表值      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{02EB6841-28D2-44C2-8303-584F54E6D913}\0000
注册表名称:MatchingDeviceId
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:47    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\atixx
注册表名称:[Key]
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:48    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\atixx
注册表名称:Type
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:49    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\atixx
注册表名称:Start
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:50    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\atixx
注册表名称:ErrorControl
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:51    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\atixx
注册表名称:Tag
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:52:56    安装服务或者驱动      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
文件路径:C:\WINDOWS\system32\DRIVERS\atixx.sys
触发规则:所有程序规则->0-virus test->*


2010-11-22 09:52:56    创建注册表值      操作:阻止
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\atixx
注册表名称:ImagePath
触发规则:所有程序规则->A01…系统关键设置保护(黑名单)->*\SYSTEM\*Controlset*\Services\*


2010-11-22 09:52:57    删除注册表      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\atixx
注册表名称:[Key]
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:53:03    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000
注册表名称:ConfigFlags
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:53:04    删除注册表      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000
注册表名称:Driver
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:53:07    修改文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\setupapi.log
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:53:11    修改文件      操作:允许
进程路径:C:\WINDOWS\system32\svchost.exe
文件路径:C:\WINDOWS\system32\CatRoot\{F750E6C3-38EE-11D1-85E5-00C04FC295EE}\TimeStamp
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:53:13    删除文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\inf\oem0.PNF
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:53:14    删除文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\inf\oem0.inf
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:53:17    创建注册表值      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000
注册表名称:Driver
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:53:18    删除注册表      操作:允许
进程路径:C:\WINDOWS\system32\services.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\ATIXX\0000
注册表名称:Driver
触发规则:所有程序规则->A08…询问并且阻止所有->*


2010-11-22 09:53:21    运行应用程序      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\system32\runonce.exe
命令行:-r
触发规则:所有程序规则->0-virus test->*


2010-11-22 09:53:23    修改文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\setupapi.log
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:53:24    创建文件      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\t.bat
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:53:37    运行应用程序      操作:允许
进程路径:E:\virus test\TDSS\鬼影\a.exe
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c ""C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\t.bat" "
触发规则:所有程序规则->0-virus test->*


2010-11-22 09:53:38    删除文件      操作:允许
进程路径:C:\WINDOWS\system32\cmd.exe
文件路径:E:\virus test\TDSS\鬼影\a.exe
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*


2010-11-22 09:53:39    删除文件      操作:允许
进程路径:C:\WINDOWS\system32\cmd.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\t.bat
触发规则:所有程序规则->A01…FD全局询问否定组->?:\*




您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-10 09:01 , Processed in 0.105056 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表