楼主: doggiec
收起左侧

[病毒样本] 魔兽世界盗号木马一枚。

  [复制链接]
saga3721
发表于 2011-6-3 15:06:47 | 显示全部楼层
运行红伞杀“TR/Crypt.XPACK.Gen2 [trojan]”
shanghaiplmm
发表于 2011-6-3 15:12:57 | 显示全部楼层
三生缘石 发表于 2011-6-3 15:04
忘记了,是infected

好了.谢谢
WeeVee
发表于 2011-6-3 15:22:50 | 显示全部楼层
QQ管家5.0开了4引擎,下载提示未知,明明金山云能查杀的
polluxkyo
头像被屏蔽
发表于 2011-6-3 16:20:46 | 显示全部楼层
to fs
wei023cn
头像被屏蔽
发表于 2011-6-3 16:28:30 | 显示全部楼层
过kis2011
minchaovip
发表于 2011-6-3 19:04:00 | 显示全部楼层
双击 卡巴2012过了什么反应都没有, 写入打印机服务,开机启动
ppy0606
发表于 2011-6-3 19:19:49 | 显示全部楼层
2011-6-3 19:15:52    创建新进程    允许
进程: c:\windows\explorer.exe
目标: d:\我的文档\virus test\密保未命名\未命名.exe
命令行: "D:\我的文档\virus test\密保未命名\未命名.exe"
规则: [应用程序组]威胁提示Ⅰ -> [应用程序]* -> [子应用程序]d:\我的文档\*

2011-6-3 19:15:53    创建文件    允许
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: C:\111t.txt
规则: [文件组]文件阻止及保护 -> [文件]?:\

2011-6-3 19:15:56    创建新进程    允许
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: d:\我的文档\virus test\密保未命名\未命名.exe
命令行: "D:\我的文档\virus test\密保未命名\未命名.exe"
规则: [应用程序组]威胁提示Ⅰ -> [应用程序]* -> [子应用程序]d:\我的文档\*

2011-6-3 19:15:58    创建文件    允许
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: C:\tmp.jpg
规则: [文件组]文件阻止及保护 -> [文件]?:\

2011-6-3 19:15:59    修改文件    阻止
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: \Device\NamedPipe\wkssvc
规则: [应用程序组]威胁提示Ⅰ -> [应用程序]* -> [文件]\device\namedpipe\*

2011-6-3 19:15:59    修改文件    阻止
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: \Device\NamedPipe\wkssvc
规则: [应用程序组]威胁提示Ⅰ -> [应用程序]* -> [文件]\device\namedpipe\*

2011-6-3 19:15:59    修改文件    阻止
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: \Device\NamedPipe\wkssvc
规则: [应用程序组]威胁提示Ⅰ -> [应用程序]* -> [文件]\device\namedpipe\*

2011-6-3 19:15:59    修改文件    阻止
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: \Device\NamedPipe\wkssvc
规则: [应用程序组]威胁提示Ⅰ -> [应用程序]* -> [文件]\device\namedpipe\*

2011-6-3 19:16:00    修改注册表值    阻止
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Personal
值: D:\我的文档
规则: [注册表组]资源管理器相关设置 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Explorer\*Shell Folders*

2011-6-3 19:16:01    修改注册表值    阻止
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Common Documents
值: C:\Documents and Settings\All Users\Documents
规则: [注册表组]资源管理器相关设置 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Explorer\*Shell Folders*

2011-6-3 19:16:01    修改注册表值    阻止
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Desktop
值: C:\Documents and Settings\9eyes.PPY\桌面
规则: [注册表组]资源管理器相关设置 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Explorer\*Shell Folders*

2011-6-3 19:16:02    修改注册表值    阻止
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Common Desktop
值: C:\Documents and Settings\All Users\桌面
规则: [注册表组]资源管理器相关设置 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Explorer\*Shell Folders*

2011-6-3 19:16:04    创建新进程    允许
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: f:\program files\acdsee\acdsee.exe
命令行: "f:\Program Files\ACDSee\ACDSee.exe"  /dde
规则: [应用程序]*

2011-6-3 19:16:06    向其他进程发送消息    允许
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: f:\program files\acdsee\acdsee.exe
消息: WM_DDE_EXECUTE
规则: [应用程序组]威胁提示Ⅰ -> [应用程序]* -> [目标应用程序]?:\program files\*

2011-6-3 19:16:07    底层键盘操作    阻止
进程: f:\program files\acdsee\acdsee.exe
规则: [应用程序组]设计程序 -> [应用程序]f:\program files\acdsee\acdsee.exe

2011-6-3 19:16:07    底层键盘操作    阻止
进程: f:\program files\acdsee\acdsee.exe
规则: [应用程序组]设计程序 -> [应用程序]f:\program files\acdsee\acdsee.exe

2011-6-3 19:16:07    底层键盘操作    阻止
进程: f:\program files\acdsee\acdsee.exe
规则: [应用程序组]设计程序 -> [应用程序]f:\program files\acdsee\acdsee.exe

2011-6-3 19:16:07    底层键盘操作    阻止
进程: f:\program files\acdsee\acdsee.exe
规则: [应用程序组]设计程序 -> [应用程序]f:\program files\acdsee\acdsee.exe

2011-6-3 19:16:12    创建文件    允许
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: C:\a2025890.exe
规则: [文件组]文件阻止及保护 -> [文件]?:\

2011-6-3 19:16:20    修改注册表值    阻止
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Cache
值: C:\Documents and Settings\9eyes.PPY\Local Settings\Temporary Internet Files
规则: [注册表组]资源管理器相关设置 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Explorer\*Shell Folders*

2011-6-3 19:16:21    修改注册表值    阻止
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Cookies
值: C:\Documents and Settings\9eyes.PPY\Cookies
规则: [注册表组]资源管理器相关设置 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Explorer\*Shell Folders*

2011-6-3 19:16:23    创建新进程    允许
进程: d:\我的文档\virus test\密保未命名\未命名.exe
目标: c:\a2025890.exe
命令行: "C:\a2025890.exe"
规则: [应用程序]*

2011-6-3 19:16:28    创建文件夹    允许
进程: c:\a2025890.exe
目标: C:\Program Files\Common Files\Jjaa
规则: [文件组]全局写入询问 -> [文件]?:\program files\*

2011-6-3 19:16:31    创建文件    阻止
进程: c:\a2025890.exe
目标: C:\bin.log
规则: [文件组]文件阻止及保护 -> [文件]?:\

2011-6-3 19:16:35    创建文件    阻止
进程: c:\a2025890.exe
目标: C:\kb-2060968.tmp
规则: [文件组]文件阻止及保护 -> [文件]?:\

2011-6-3 19:16:37    创建新进程    阻止
进程: c:\a2025890.exe
目标: c:\windows\system32\rundll32.exe
命令行: C:\windows\system32\rundll32.exe  itf2
规则: [应用程序组]威胁提示Ⅰ -> [应用程序]* -> [子应用程序]c:\windows\*

2011-6-3 19:16:38    创建新进程    阻止
进程: c:\a2025890.exe
目标: c:\windows\system32\sc.exe
命令行: sc stop w32time
规则: [应用程序组]系统程序 -> [应用程序]* -> [子应用程序]c:\windows\system32\sc.exe

2011-6-3 19:16:42    创建新进程    阻止
进程: c:\a2025890.exe
目标: c:\windows\system32\sc.exe
命令行: sc config w32time start= auto
规则: [应用程序组]系统程序 -> [应用程序]* -> [子应用程序]c:\windows\system32\sc.exe

2011-6-3 19:16:42    创建新进程    阻止
进程: c:\a2025890.exe
目标: c:\windows\system32\net.exe
命令行: net start w32time
规则: [应用程序组]系统程序 -> [应用程序]* -> [子应用程序]c:\windows\system32\net.exe

KOI9009
发表于 2011-6-3 19:32:00 | 显示全部楼层
360 SD Kill
网名丢失
发表于 2011-6-3 19:44:40 | 显示全部楼层
红伞杀
haol
发表于 2011-6-3 20:29:25 | 显示全部楼层
本帖最后由 haol 于 2011-6-3 20:29 编辑

Dr.Web found Trojan.Siggen.64674
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-6 06:55 , Processed in 0.102461 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表