楼主: kurakimai
收起左侧

[病毒样本] fake(更新851楼)

  [复制链接]
咆哮的蜗牛
发表于 2011-4-24 21:45:52 | 显示全部楼层
kurakimai 发表于 2011-4-24 21:44
回复 109楼 咆哮的蜗牛 的帖子

看来QVM的确有点过分

启发优势
留侯
发表于 2011-4-24 21:49:16 | 显示全部楼层
108L,大蜘蛛clean,文件加了壳;
pusk2.exe packed by FLY-CODE
已上报!
Ricty
发表于 2011-4-24 21:52:44 | 显示全部楼层
本帖最后由 Ricty 于 2011-4-24 21:56 编辑

108L Avira扫描未报,上传
pusk2.exe

to Avira
hddu
发表于 2011-4-24 22:10:48 | 显示全部楼层
回复 108楼 kurakimai 的帖子

2011-04-24 22:03:51    创建文件      操作:允许
进程路径:F:\virus\pusk2\pusk2.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
触发规则:所有程序规则->Documents and Settings设置(二)->?:\Documents and Settings\*\Local Settings\Application Data\*

2011-04-24 22:03:55    创建注册表值      操作:阻止
进程路径:F:\virus\pusk2\pusk2.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
注册表名称:DoNotAllowExceptions
触发规则:所有程序规则->网络保护->HKEY_LOCAL_MACHINE\SYSTEM\*ControlSet*\Services\SharedAccess\Parameters\FirewallPolicy*

2011-04-24 22:03:56    创建注册表值      操作:阻止
进程路径:F:\virus\pusk2\pusk2.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile
注册表名称:DisableNotifications
触发规则:所有程序规则->网络保护->HKEY_LOCAL_MACHINE\SYSTEM\*ControlSet*\Services\SharedAccess\Parameters\FirewallPolicy*

2011-04-24 22:03:56    修改注册表内容      操作:阻止
进程路径:F:\virus\pusk2\pusk2.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
注册表名称:AntiVirusDisableNotify
触发规则:所有程序规则->其他重要项->HKEY_LOCAL_MACHINE\Software\Microsoft\Security center

2011-04-24 22:03:56    修改注册表内容      操作:阻止
进程路径:F:\virus\pusk2\pusk2.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
注册表名称:AntiVirusOverride
触发规则:所有程序规则->其他重要项->HKEY_LOCAL_MACHINE\Software\Microsoft\Security center

2011-04-24 22:03:56    修改注册表内容      操作:阻止
进程路径:F:\virus\pusk2\pusk2.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
注册表名称:FirewallDisableNotify
触发规则:所有程序规则->其他重要项->HKEY_LOCAL_MACHINE\Software\Microsoft\Security center

2011-04-24 22:03:56    修改注册表内容      操作:阻止
进程路径:F:\virus\pusk2\pusk2.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
注册表名称:FirewallOverride
触发规则:所有程序规则->其他重要项->HKEY_LOCAL_MACHINE\Software\Microsoft\Security center

2011-04-24 22:03:56    修改注册表内容      操作:阻止
进程路径:F:\virus\pusk2\pusk2.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center
注册表名称:UpdatesDisableNotify
触发规则:所有程序规则->其他重要项->HKEY_LOCAL_MACHINE\Software\Microsoft\Security center

2011-04-24 22:03:57    创建文件      操作:允许
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\fpo86053p51a7fx3pom01y
触发规则:所有程序规则->Documents and Settings设置(二)->?:\Documents and Settings\*\Local Settings\Application Data\*

2011-04-24 22:03:57    创建文件      操作:允许
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
文件路径:C:\Documents and Settings\All Users\Application Data\fpo86053p51a7fx3pom01y
触发规则:所有程序规则->Documents and Settings设置(二)->?:\Documents and Settings\*\Application Data\*

2011-04-24 22:03:57    创建文件      操作:允许
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
文件路径:C:\Documents and Settings\Administrator\Templates\fpo86053p51a7fx3pom01y
触发规则:所有程序规则->Documents and Settings设置(二)->?:\Documents and Settings\*\Templates\*

2011-04-24 22:04:00    删除文件      操作:允许
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
文件路径:F:\virus\pusk2\pusk2.exe
触发规则:所有程序规则->全局设置->?:\*.exe

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\.exe
注册表名称:Content Type
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\.exe*

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\.exe\DefaultIcon
注册表名称:[Key]
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\.exe*

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\.exe\DefaultIcon
注册表名称:[Key]
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\.exe*

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\.exe\shell
注册表名称:[Key]
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\.exe*

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\.exe\shell
注册表名称:[Key]
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\.exe*

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\exefile
注册表名称:Content Type
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\*file

2011-04-24 22:04:13    修改注册表内容      操作:使用任务隔离区操作
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\exefile\DefaultIcon
注册表名称:[Default]
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\*file\*

2011-04-24 22:04:13    修改注册表内容      操作:使用任务隔离区操作
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\exefile\shell\open\command
注册表名称:[Default]
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\*file\shell\*\command*

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\exefile\shell\open\command
注册表名称:IsolatedCommand
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\*file\shell\*\command*

2011-04-24 22:04:13    修改注册表内容      操作:使用任务隔离区操作
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\exefile\shell\runas\command
注册表名称:[Default]
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\*file\shell\*\command*

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\exefile\shell\runas\command
注册表名称:IsolatedCommand
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\*file\shell\*\command*

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\.exe
注册表名称:Content Type
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\.exe*

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\.exe\DefaultIcon
注册表名称:[Key]
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\.exe*

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\.exe\DefaultIcon
注册表名称:[Key]
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\.exe*

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\.exe\shell
注册表名称:[Key]
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\.exe*

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\.exe\shell
注册表名称:[Key]
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\.exe*

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\exefile
注册表名称:Content Type
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\*file

2011-04-24 22:04:13    修改注册表内容      操作:使用任务隔离区操作
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\exefile\DefaultIcon
注册表名称:[Default]
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\*file\*

2011-04-24 22:04:13    修改注册表内容      操作:使用任务隔离区操作
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\exefile\shell\open\command
注册表名称:[Default]
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\*file\shell\*\command*

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\exefile\shell\open\command
注册表名称:IsolatedCommand
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\*file\shell\*\command*

2011-04-24 22:04:13    修改注册表内容      操作:使用任务隔离区操作
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\exefile\shell\runas\command
注册表名称:[Default]
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\*file\shell\*\command*

2011-04-24 22:04:13    创建注册表值      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_CLASSES_ROOT\exefile\shell\runas\command
注册表名称:IsolatedCommand
触发规则:所有程序规则->文件类型关联->HKEY_CLASSES_ROOT\*file\shell\*\command*

2011-04-24 22:04:13    修改注册表内容      操作:阻止
进程路径:C:\Documents and Settings\Administrator\Local Settings\Application Data\mox.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command
注册表名称:[Default]
触发规则:所有程序规则->IE浏览器设置->HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command

kurakimai
 楼主| 发表于 2011-4-24 22:18:43 | 显示全部楼层
回复 114楼 hddu 的帖子

行为上应该没什么变化

主要是免杀
594157544
发表于 2011-4-24 23:26:40 | 显示全部楼层
本帖最后由 594157544 于 2011-4-24 23:30 编辑

108L eset kill   金山报毒

2011/4/24 23:24:15        HTTP 过滤器        文件        http://bbs.kafan.cn/forum-attach ... Y5fDUwNDIwNg==.html        Win32/Kryptik.MZH 特洛伊木马 的变种        连接中断 - 已隔离        CSIOSI-PC\CSIOSI        通过应用程序访问 web 时检测到威胁: C:\Program Files\Internet Explorer\iexplore.exe.



michaelchina
发表于 2011-4-24 23:33:33 | 显示全部楼层
瑞星木马防御KILL
hx1997
发表于 2011-4-24 23:46:28 | 显示全部楼层
108L
Oxalis 扫描日志

扫描设置
启发式分析(Detective): 打开
云扫描(Cloud): 云 1、云 2 启用

探针(Probe): 打开
扫描目标: G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\pusk2.exe

扫描于 2011-4-24 23:41:59 开始。

G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\pusk2.exe - Suspicious.Cloud
共计 1 个威胁。
共计 1 个对象。
扫描于 31 秒内完成。
扫描于 2011-4-24 23:42:30 结束。

jayavira
发表于 2011-4-25 09:17:27 | 显示全部楼层
108L
ess kill

D:\下载文件夹\pusk2.rar > RAR > pusk2.exe - Win32/Adware.XPAntiSpyware.AB 应用程序
kurakimai
 楼主| 发表于 2011-4-25 18:05:37 | 显示全部楼层
UPDATE
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-13 15:47 , Processed in 0.086667 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表