楼主: 长江龙
收起左侧

[病毒样本] 淘宝的宝2

  [复制链接]
minchaovip
发表于 2011-5-31 22:24:23 | 显示全部楼层
dongwenqi 发表于 2011-5-31 21:07
上报卡巴斯基

2012的卡巴斯基杀
minchaovip
发表于 2011-5-31 22:25:52 | 显示全部楼层
360卫士 8.1报安全......
hx1997
发表于 2011-5-31 22:34:11 | 显示全部楼层
高启发,to ESET.
G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\详细套餐及配置.rar > ACE > tupianshuominga.exe - 未查明的 NewHeur_PE 病毒

每次遇到这种ace神马的高启发都要扫好久......
zhousulin5
发表于 2011-5-31 23:52:20 | 显示全部楼层
2011-5-31 23:44:59    停止驱动程序或服务    阻止
进程: e:\downloads\详细套餐及配置\tupianshuominga.exe
目标: Windows Firewall/Internet Connection Sharing (ICS)
文件路径: C:\WINDOWS\system32\svchost.exe -k netsvcs
规则: [应用程序]*

2011-5-31 23:44:59    停止驱动程序或服务    阻止
进程: e:\downloads\详细套餐及配置\tupianshuominga.exe
规则: [应用程序]*


2011-5-31 23:45:02    修改注册表值    阻止
进程: e:\downloads\详细套餐及配置\tupianshuominga.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable
值: 0x00000000(0)
规则: [应用程序组]本地磁盘分区 -> [注册表组]IE设置一般

2011-5-31 23:45:02    删除注册表值    阻止
进程: e:\downloads\详细套餐及配置\tupianshuominga.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyOverride
规则: [应用程序组]本地磁盘分区 -> [注册表组]IE设置重要

2011-5-31 23:45:02    删除注册表值    阻止
进程: e:\downloads\详细套餐及配置\tupianshuominga.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\AutoConfigURL
规则: [应用程序组]本地磁盘分区 -> [注册表组]IE设置重要

2011-5-31 23:45:02    修改注册表值    阻止
进程: e:\downloads\详细套餐及配置\tupianshuominga.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\SavedLegacySettings
值: 46 00 00 00 5a 04 00 00 09 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 04 00 00 00 00 00 00 00 30 8a 7a 73 bb 1e cc 01 01 00 00 00 c0 a8 01 02 00 00 00 00 00 00 00 00 02 00 00 00 02 00 00 00 c0 a8 01 02 00 00 00 00 00 00 00 00 01 03 00 00 00 00 00 00 80 03 00 00 00 00 00 00 00 02 00 00 00 00 00 00 80 02 00 00 00 00 00 00 00 02 00 00 01 00 00 00 80 02 00 00 01 00 00 00 00 02 00 00 02 00 00 00 80 02 00 00 02 00 00 00 00 02 00 00 03 00 00 00 37 00 32 00 35 00 33 00 34 00 35 00 35 00 34 00 33 00 2d 00 31 00 30 00 30 00 33 00 5c 00 53 00 6f 00 66 00 74 00 77 00 02 00 00 00 c0 a8 38 01 00 00 00 00 00 00 00 00 6f 00 73 00 6f 00 66 00 74 00 5c 00 57 00 69 00 6e 00 64 00 6f 00 77 00 73 00 20 00 4e 00 54 00 5c 00 43 00 75 00 72 00 72 00 65 00 6e 00 74 00 56 00 65 00 72 00 73 00 69 00 6f 00 6e 00 5c 00 41 00 70 00 70 00 43 00 6f 00 6d 00 70 00 61 00 74 00 46 00 6c 00 61 00 67 00 73 00 5c 00 4c 00 61 00 79 00 65 00 72 00 73 00 00 00 00 00 00 00
规则: [应用程序组]本地磁盘分区 -> [注册表组]网络设置

2011-5-31 23:45:02    修改文件    阻止
进程: e:\downloads\详细套餐及配置\tupianshuominga.exe
目标: \Device\NamedPipe\ROUTER
规则: [应用程序组]本地磁盘分区 -> [文件]\device\namedpipe\*

2011-5-31 23:45:02    修改文件    阻止
进程: e:\downloads\详细套餐及配置\tupianshuominga.exe
目标: \Device\NamedPipe\lsarpc
规则: [应用程序组]本地磁盘分区 -> [文件]\device\namedpipe\*

2011-5-31 23:45:03    创建文件    阻止并结束进程
进程: e:\downloads\详细套餐及配置\tupianshuominga.exe
目标: C:\WINDOWS\QQ.exe
规则: [应用程序组]本地磁盘分区 -> [文件组]系统执行文件
网名丢失
发表于 2011-6-1 00:07:12 | 显示全部楼层
红伞和小a都不报,赶紧上报。
wjcharles
发表于 2011-6-1 00:09:25 | 显示全部楼层
本帖最后由 wjcharles 于 2011-6-1 00:10 编辑
jefffire 发表于 2011-5-31 21:10
7z无法解压。。。


那个QQ.exe貌似有数字签名,xurtr、windows属性、诺顿文件分析都正常



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hj5abc
发表于 2011-6-1 00:16:38 | 显示全部楼层
MSE
TrojanSpy:Win32/Alipay
z13667152750
发表于 2011-6-1 00:20:19 | 显示全部楼层
签名很有趣

是支付宝的发布的个人签名,而且有效,以前有人提到过这种思路,还真有人用这个方法

本来是用来保护申请者支付宝帐号安全的,却用来干这个
z13667152750
发表于 2011-6-1 00:21:16 | 显示全部楼层
minchaovip 发表于 2011-5-31 22:25
360卫士 8.1报安全......

360卫士还是不支持ace的解压......

解压后360卫士云监控干掉了

360杀毒才可以解压

z13667152750
发表于 2011-6-1 00:22:04 | 显示全部楼层
jefffire 发表于 2011-5-31 21:10
7z无法解压。。。

ace必须用好压解压

我也很无语,我曾经在虚拟机中解压过
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-29 09:40 , Processed in 0.094425 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表