查看: 5195|回复: 33
收起左侧

[可疑文件] 我的qq好友自动发的文件-我的照片,小红伞报毒。

  [复制链接]
frb11
头像被屏蔽
发表于 2011-3-24 19:08:14 | 显示全部楼层 |阅读模式
如题

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
fatezero
发表于 2011-3-24 19:12:56 | 显示全部楼层
本帖最后由 fatezero 于 2011-3-24 19:13 编辑

        30/41 (73.2%)

KIS

对象被Packed.Win32.PePatch.lx感染
wjcharles
发表于 2011-3-24 19:17:40 | 显示全部楼层
NIS2011:


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ablhr
发表于 2011-3-24 19:21:54 | 显示全部楼层
avast kills

评分

参与人数 1人气 +1 收起 理由
Dirk + 1 测试AVAST

查看全部评分

c287432622
头像被屏蔽
发表于 2011-3-24 19:26:05 | 显示全部楼层
2011-03-24 19:20:56        文件保护(创建文件)     操作:阻止
进程路径:C:\Documents and Settings\chen\桌面\我的照片\我的照片.exe
文件路径:C:\test.bat
2011-03-24 19:20:55        文件保护(创建文件)     操作:阻止
进程路径:C:\Documents and Settings\chen\桌面\我的照片\我的照片.exe
文件路径:C:\WINDOWS\systemdebug.exe

ppy0606
发表于 2011-3-24 19:28:58 | 显示全部楼层
2011-3-24 19:24:36    创建文件    阻止
进程: d:\我的文档\viurs test\我的照片\我的照片.exe
目标: C:\WINDOWS\system32\lqcyc52.cyc
规则: [应用程序组]cx自用程序(陌生程序 自写规则) -> [文件组]文件保护 -> [文件]c:\windows\system32\*

c287432622
头像被屏蔽
发表于 2011-3-24 19:34:07 | 显示全部楼层
病毒分析

1.该样本运行后,获取系统路径。
2.释放动态链接库lqcyc52.cyc(随机命名)、可执行文件taskngr.exe到%SystemRoot%\system32文件夹下。
3.利用模拟键盘动作在运行栏输入"taskngr" lqcyc52.cyc,用于加载动态链接库lqcyc52.cyc。
4.加载成功动态链接库lqcyc52.cyc之后,删除taskngr.exe文件。
5.释放可执行文件systemdebug.exe到%SystemRoot%文件夹下,并运行该可执行文件。
6.在临时文件夹下创建批处理文件test.bat,并运行该批处理文件用以删除病毒源文件。
7.动态链接库lqcyc52.cyc被加载后,删除%SystemRoot%\system32\dllcache\usp10.dll。
8.重命名系统文件%SystemRoot%\system32\usp10.dll为cybkus10.dll,将lqcyc52.cyc文件更名为usp10.dll。
9.查询以下注册表项,用于获取杀软路径:
HKEY_LOCAL_MACHINE\Software\360Safe\menuext\LiveUpdate360
名称:Application
10.成功获取路径之后,复制被替换的系统文件usp10.dll到杀软目录下。
11.判断自身所加载的进程,若为杀软相关进程则结束自身。
12.Systemdebug.exe运行后,连接黑客指定网址,下载大量病毒到本地临时文件夹下,并运行。

病毒创建文件:

%SystemRoot%\system32\lqcyc52.cyc(随机命名)
%SystemRoot%\system32\taskngr.exe
%SystemRoot%\system32\cybkus10.dll

病毒删除文件:

%SystemRoot%\system32\taskngr.exe
%SystemRoot%\system32\dllcache\usp10.dll






http://bbs.micropoint.com.cn/showthread.asp?tid=78170&fpage=1
星晨
发表于 2011-3-24 19:42:08 | 显示全部楼层
BitDefender 我的照片.exe Trojan.Generic.56220
生命在于运动
发表于 2011-3-24 19:56:22 | 显示全部楼层
毒霸查杀
瓜皮猫
发表于 2011-3-24 20:12:06 | 显示全部楼层
eset  kill
C:\Users\微亿毫\Desktop\我的照片.rar > RAR > 我的照片.exe - Win32/Kryptik.KGN 特洛伊木马 的变种
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-4 13:23 , Processed in 0.129427 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表