楼主: cagsn2
收起左侧

[病毒样本] 碰到了压缩炸弹(金山已入库)

  [复制链接]
shanget
发表于 2011-3-11 11:08:23 | 显示全部楼层
习惯很重要,没事接收实物图干嘛?
左手
发表于 2011-3-12 15:51:18 | 显示全部楼层
2011-03-12 15:49:14    创建新进程    阻止
进程: c:\documents and settings\administrator\桌面\实物图20jpg.exe
目标: c:\windows\system32\taskkill.exe
命令行: taskkill /f /t /im KSafeSvc.exe
规则: [应用程序]* -> [子应用程序]c:\windows\system32\taskkill.exe

2011-03-12 15:49:14    创建新进程    阻止
进程: c:\documents and settings\administrator\桌面\实物图20jpg.exe
目标: c:\windows\system32\taskkill.exe
命令行: taskkill /f /t /im KSafeTray.exe
规则: [应用程序]* -> [子应用程序]c:\windows\system32\taskkill.exe

2011-03-12 15:49:14    修改注册表值    阻止
进程: c:\documents and settings\administrator\桌面\实物图20jpg.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{438755C2-A8BA-11D1-B96B-00A0C90312E1}\InProcServer32
值: C:\WINDOWS\4663218.dll
规则: [注册表组]注册表保护 -> [注册表]*\Software\Classes\CLSID*

2011-03-12 15:49:15    创建文件    阻止
进程: c:\documents and settings\administrator\桌面\实物图20jpg.exe
目标: C:\WINDOWS\4663218.dll
规则: [文件组]Protected[1]_文件保护 -> [文件]c:\windows

2011-03-12 15:49:16    创建文件    阻止
进程: c:\documents and settings\administrator\桌面\实物图20jpg.exe
目标: C:\WINDOWS\UcTool.exe
规则: [文件组]Protected[1]_文件保护 -> [文件]c:\windows

62590423
发表于 2011-3-12 17:01:52 | 显示全部楼层
回复 12楼 hj5abc 的帖子

还没有杀
hj5abc
发表于 2011-3-12 17:51:08 | 显示全部楼层
本帖最后由 hj5abc 于 2011-3-12 17:53 编辑
62590423 发表于 2011-3-12 17:01
回复 12楼 hj5abc 的帖子

还没有杀


正常
即便杀出来也能靠手动扫 监控云无法支持这么大的样本 除非入本地特征库
HTTP云 邮件云和IM云能不能扫到就不知道了 所以这样的样本基本无语
试卷是坟墓
发表于 2011-3-12 18:03:11 | 显示全部楼层
过 卡巴
XMonster
发表于 2011-3-12 19:00:37 | 显示全部楼层
2011/3/12 18:58:34    创建新进程    阻止
进程: d:\下载\实物图jpg\实物图20jpg.exe
目标: c:\windows\system32\taskkill.exe
命令行: taskkill /f /t /im KSafeSvc.exe
规则: [应用程序组]●高危程序黑名单组

2011/3/12 18:58:34    创建新进程    阻止
进程: d:\下载\实物图jpg\实物图20jpg.exe
目标: c:\windows\system32\taskkill.exe
命令行: taskkill /f /t /im KSafeTray.exe
规则: [应用程序组]●高危程序黑名单组

2011/3/12 18:58:34    创建文件    阻止
进程: d:\下载\实物图jpg\实物图20jpg.exe
目标: C:\Users\dxm\AppData\Local\Temp\19244938_res.tmp
规则: [应用程序组]●所有程序通用规则 -> [文件组][FD_00]所有文件

2011/3/12 18:58:34    创建文件    阻止
进程: d:\下载\实物图jpg\实物图20jpg.exe
目标: C:\Users\dxm\AppData\Local\Temp\19244938_res.tmp
规则: [应用程序组]●所有程序通用规则 -> [文件组][FD_00]所有文件
lzjian
发表于 2011-3-12 19:28:44 | 显示全部楼层
卡巴kill
xiaozi55
发表于 2011-3-12 19:43:21 | 显示全部楼层
诺顿解压后秒掉

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
438194610
发表于 2011-3-12 19:53:22 | 显示全部楼层
eset 都没让我下完,就kill了
左手
发表于 2011-3-13 09:05:58 | 显示全部楼层
回复 76楼 dm34343667 的帖子

你的这个规则好严。TEMP创建文件可以允许吧?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-26 09:42 , Processed in 0.096939 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表