查看: 5729|回复: 22
收起左侧

[病毒样本] 有点像鬼影1代呀

[复制链接]
byxxdrls
头像被屏蔽
发表于 2011-4-28 23:12:42 | 显示全部楼层 |阅读模式
本帖最后由 byxxdrls 于 2011-4-28 23:33 编辑

http://bbs.kafan.cn/thread-971152-1-1.html这儿的样本下载的。
http://crr.dmy2.com:81/rc/ssem.jpg

23:00:55.7130063 ssem.exe 3252 写入文件 C:\Program Files\MSDN\000000001 成功 Offset: 0, 长度: 8,192
23:00:57.0002507 ssem.exe 3252 写入文件 C:\Program Files\MSDN\hehex.sys 成功 Offset: 0, 长度: 14,336

这个目录和鬼影1代的目录名是一样的呀。只是我的虚拟机VPC的硬盘模式不是IDE的,没看到MBR被改写。

在VM中(虚拟硬盘是IDE模式)运行了一下,未发现MBR异常

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +2 收起 理由
liulangzhecgr + 2 +1

查看全部评分

骑扫帚的巫婆猪
发表于 2011-4-28 23:14:44 | 显示全部楼层
本帖最后由 骑扫帚的巫婆猪 于 2011-4-28 23:16 编辑

Last infection: bbs.kafan.cn
Infected with: Gen:Variant.Kazy.2191 (Engine A), Win32:Malware-gen (Engine B)

bluelily
发表于 2011-4-28 23:19:08 | 显示全部楼层
红伞kill   过ik
z2009
发表于 2011-4-28 23:28:20 | 显示全部楼层
ess 4.2 kill
hzqedison
发表于 2011-4-29 00:12:06 | 显示全部楼层
回复 1楼 byxxdrls 的帖子

病毒 Win32.Troj.Pincav.(kcloud)

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hddu
发表于 2011-4-29 00:14:58 | 显示全部楼层
2011-04-29 00:10:56    创建文件      操作:允许
进程路径:F:\virus\ssem\ssem.exe
文件路径:C:\Program files\MSDN
触发规则:所有程序规则->%ProgramFiles%设置->%ProgramFiles%\*


2011-04-29 00:10:56    创建文件      操作:允许
进程路径:F:\virus\ssem\ssem.exe
文件路径:C:\Program files\MSDN\LHL13.sys
触发规则:所有程序规则->%ProgramFiles%设置->%ProgramFiles%\*.sys


2011-04-29 00:10:56    运行应用程序      操作:允许
进程路径:F:\virus\ssem\ssem.exe
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c time 00:10:00
触发规则:所有程序规则->系统程序设置->%windir%\system32\cmd.exe


2011-04-29 00:10:56    修改其它进程内存      操作:阻止
进程路径:F:\virus\ssem\ssem.exe
目标进程:C:\WINDOWS\system32\cmd.exe
触发规则:所有程序规则->系统程序设置->%windir%\system32\cmd.exe


2011-04-29 00:10:59    创建文件      操作:允许
进程路径:F:\virus\ssem\ssem.exe
文件路径:C:\Program files\MSDN\hehex.sys
触发规则:所有程序规则->%ProgramFiles%设置->%ProgramFiles%\*.sys


2011-04-29 00:11:01    创建文件      操作:允许
进程路径:F:\virus\ssem\ssem.exe
文件路径:C:\Program files\MSDN\mylpk.dll
触发规则:所有程序规则->%ProgramFiles%设置->%ProgramFiles%\*.dll


2011-04-29 00:11:04    运行应用程序      操作:允许
进程路径:F:\virus\ssem\ssem.exe
文件路径:C:\WINDOWS\system32\cmd.exe
命令行:/c ""C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\t.bat" "
触发规则:所有程序规则->系统程序设置->%windir%\system32\cmd.exe

liulangzhecgr
发表于 2011-4-29 05:29:58 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2011-4-29 05:42 编辑

我也试一试看!
-----------------------

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
liulangzhecgr
发表于 2011-4-29 06:34:57 | 显示全部楼层
感染性病毒?!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
xwhmm
头像被屏蔽
发表于 2011-4-29 06:40:18 | 显示全部楼层
本帖最后由 xwhmm 于 2011-4-29 06:40 编辑

居然miss

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
小飞侠.net
发表于 2011-4-29 06:53:55 | 显示全部楼层

可疑文件扫描报告┊2011-4-21 8:00┊
┊360杀毒 2.0.0.2033 ┊
扫描选项--指定目录扫描
----------------------
扫描所有文件:是
扫描压缩包:是
发现病毒处理方式:通知用户
扫描系统内存:是
扫描磁盘引导区:是
扫描 Rootkit:是
使用QVM启发式引擎:是
=======================
┊安天防线v7.2.2.3184 ┊--指定目录扫描
----------------------
云安全:yes
扫描文件类型:所有文件
扫描压缩包:yes
扫描Cookies:yes
扫描Rootkit:yes
启发式:yes

       Windows XP SP3┊Google Chrome 10┊7-Zip┊7z
----------------------
文件名: D:\mp4\0425to1\to1648up5\ssem.rar
文件大小: 28385 字节 (27.72 KB)
修改日期: 2011-04-29 06:45
MD5: 129bf4472ce7b0e73ed1855dc1f22bfe
SHA1: a8156b8b2783da07dbfb5c63c25fb21cb782ba49
SHA256: 8f1fcdbbce0e7d0127781b03d9775e5f1fa69101eed30d110bc85ee5c392a38e
CRC32: 19b83bc5

----------------------
360杀毒2:
病毒扫描结果
----------------------
D:\mp4\0425to1\to1648up5\ssem.rar=>sem.rar=>ssem.exe 木马(Win32/Trojan.142) 未处理
=======================
安天防线7:[2011-04-29 06:48:40] D:\mp4\0425to1\to1648up5\ssem.rar/ssem.exe 木马程序(trojan/win32.pincav.ajbh) 未处理
----------------------
本地病毒库最后更新时间:2011-4-29 6:49
在线多引擎扫描:
Status:  Scan finished. 8 out of 20 scanners reported malware.
h~ttp://virusscan.jotti.org/en/scanresult/afd1c61d87816b95c4570f0d3705eb43da036c7b


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-14 13:44 , Processed in 0.139462 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表