楼主: a256886572008
收起左侧

[病毒样本] 一个dowloader,请找出它的下载列表

  [复制链接]
fatezero
发表于 2011-6-3 21:40:28 | 显示全部楼层
检测到威胁: Trojan.Win32.Swisyn.bgdn        E:\download\ss.exe/UPX               

9L下载列表~



检测到威胁: Trojan.Win32.Swisyn.bgzv        E:\download\新建文件夹\bho1.exe               
检测到威胁: Trojan.Win32.Agent2.dnho        E:\download\新建文件夹\bho25.exe               
检测到威胁: Trojan-PSW.Win32.QQShou.aqt        E:\download\新建文件夹\bho24.exe/UPX               
检测到威胁: Trojan-PSW.Win32.QQPass.adeh        E:\download\新建文件夹\bho23.exe               
检测到威胁: Trojan-GameThief.Win32.OnLineGames.xwnr        E:\download\新建文件夹\bho6.exe/#               
检测到威胁: Trojan-GameThief.Win32.OnLineGames.xwjj        E:\download\新建文件夹\bho6.exe/#               
检测到威胁: Trojan-GameThief.Win32.OnLineGames.boas        E:\download\新建文件夹\bho22.exe               
检测到威胁: HEUR:Trojan.Win32.Generic        E:\download\新建文件夹\bho8.exe/UPX               
检测到威胁: HEUR:Trojan.Win32.Generic        E:\download\新建文件夹\bho6.exe               
检测到威胁: HEUR:Trojan.Win32.Generic        E:\download\新建文件夹\bho7.exe/UPX               
检测到威胁: HEUR:Trojan.Win32.Generic        E:\download\新建文件夹\bho5.exe/UPX               
检测到威胁: HEUR:Trojan.Win32.Generic        E:\download\新建文件夹\bho4.exe/UPX               
检测到威胁: HEUR:Trojan.Win32.Generic        E:\download\新建文件夹\bho3.exe/UPX               
检测到威胁: HEUR:Trojan.Win32.Generic        E:\download\新建文件夹\bho2.exe/UPX               

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
njjsxy
发表于 2011-6-3 21:51:39 | 显示全部楼层
kis
  Trojan.Win32.Swisyn.bgdn
a256886572008
 楼主| 发表于 2011-6-3 22:08:25 | 显示全部楼层
本帖最后由 a256886572008 于 2011-6-3 22:38 编辑

CAV 杀
2011-06-03 22:11:02   C:\Documents and Settings\Roger\桌面\VIRUS\ss\bho\bho5.exe   TrojWare.Win32.Spy.Agent.04@115252303

2011-06-03 22:11:02   C:\Documents and Settings\Roger\桌面\VIRUS\ss\bho\bho22.exe   TrojWare.Win32.TrojanDownloader.Delf.gen@117138821  

2011-06-03 22:07:07   C:\Documents and Settings\Roger\桌面\VIRUS\ss\bho\bho23.exe   TrojWare.Win32.Trojan.Agent.Gen@196440184   

2011-06-03 22:07:07   C:\Documents and Settings\Roger\桌面\VIRUS\ss\bho\bho25.exe   UnclassifiedMalware@196317195


bho1

http://camas.comodo.com/cgi-bin/ ... 799b2468a3e430e367d

Auto Analysis Verdict
Suspicious++

Suspicious Actions Detected
Copies self to other locations
Creates files in program files directory
Creates system services or drivers
Deletes self

2011-06-03 22:16:51   C:\WINDOWS\explorer.exe   Create Process, Block File   C:\Documents and Settings\Roger\桌面\VIRUS\ss\bho\bho1.exe   

2011-06-03 22:16:56   C:\Documents and Settings\Roger\桌面\VIRUS\ss\bho\bho1.exe   Sandboxed As   Partially Limited   

2011-06-03 22:16:56   C:\Program Files\Jezlcg Lnoaaoje\Explorer.exe   Sandboxed As   Partially Limited   

2011-06-03 22:17:04   C:\Documents and Settings\Roger\桌面\VIRUS\ss\bho\bho1.exe   Modify File   C:\Program Files\Jezlcg Lnoaaoje\Explorer.exe   

2011-06-03 22:17:04   C:\Program Files\Jezlcg Lnoaaoje\Explorer.exe   Modify Key   HKLM\SYSTEM\ControlSet001\Services\Icblndlnzrg Oafzwwyw Jka Ukvxi   

2011-06-03 22:17:04   C:\Program Files\Jezlcg Lnoaaoje\Explorer.exe   Modify File   C:\Documents and Settings\Roger\桌面\VIRUS\ss\bho\bho1.exe  

2011-06-03 22:17:04   C:\Program Files\Jezlcg Lnoaaoje\Explorer.exe   Modify Key   HKUS\S-1-5-21-1214440339-1682526488-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable   




Explorer.exe 是个压缩炸弹

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a256886572008
 楼主| 发表于 2011-6-3 22:47:09 | 显示全部楼层
本帖最后由 a256886572008 于 2011-6-3 23:05 编辑

bho2

http://camas.comodo.com/cgi-bin/submit?file=83c4d34620fdbed58c18458f3b04dbb29385346eb400c5b6be8ba2621e04dc50

Auto Analysis Verdict
Suspicious++

Suspicious Actions Detected
Creates files in windows system directory
Deletes self
Patches system files

bho3

http://camas.comodo.com/cgi-bin/submit?file=b8ce0e64125b42ead6e90bda0e91c003f7eef091f88e49b21148bc0254d9bcbc

Auto Analysis Verdict
Suspicious++

Suspicious Actions Detected
Creates files in program files directory
Creates files in windows system directory
Deletes self
Patches system files

bho4

http://camas.comodo.com/cgi-bin/submit?file=2be28a0fbb1c1c64f5172224376e0859ef230b47eba3bc8480e6b5f634deb42d

Auto Analysis Verdict
Suspicious++

Suspicious Actions Detected
Creates files in windows system directory
Deletes self
Patches system files

bho6

http://camas.comodo.com/cgi-bin/ ... 1f4bad3f7b7bc2e06e7

Auto Analysis Verdict
Suspicious++

Suspicious Actions Detected
Creates files in windows system directory
Deletes self
Patches system files

bho7

http://camas.comodo.com/cgi-bin/ ... ea7dfd257915addee2f

Auto Analysis Verdict
Suspicious++

Suspicious Actions Detected
Creates files in windows system directory
Deletes self
Patches system files

bho8

http://camas.comodo.com/cgi-bin/ ... 1290c03e8fc72fba322

Auto Analysis Verdict
Suspicious++

Suspicious Actions Detected
Creates files in windows system directory
Deletes self
Patches system files

动作都一样

a256886572008
 楼主| 发表于 2011-6-3 23:03:40 | 显示全部楼层
本帖最后由 a256886572008 于 2011-6-3 23:05 编辑

bho24

2011-06-03 22:56:58   C:\Documents and Settings\Roger\桌面\VIRUS\ss\bho\bho24.exe   Sandboxed As   Partially Limited   

2011-06-03 22:57:04   C:\Documents and Settings\Roger\桌面\VIRUS\ss\bho\bho24.exe   Access Memory   C:\WINDOWS\explorer.exe   

2011-06-03 22:57:54   C:\Documents and Settings\Roger\桌面\VIRUS\ss\bho\bho24.exe   Access COM Interface, Suspicious   {9BA05972-F6A8-11CF-A442-00A0C90A8F39}  


2011-06-03 22:58:25   C:\Documents and Settings\Roger\桌面\VIRUS\ss\bho\bho24.exe   Modify Key   HKUS\S-1-5-21-1214440339-1682526488-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable   
hj5abc
发表于 2011-6-3 23:26:26 | 显示全部楼层
MSE

下载者ss.exe - Trojan:Win32/Comrerop

下载列表,miss 3x,to MSE

DETECTION PWS:Win32/Lolyda.BF file:F:\new\bho2.exe->(UPX)
DETECTION PWS:Win32/Lolyda.BF file:F:\new\bho3.exe->(UPX)
DETECTION PWS:Win32/Lolyda.BF file:F:\new\bho4.exe->(UPX)
DETECTION PWS:Win32/Lolyda.BF file:F:\new\bho5.exe->(UPX)
DETECTION PWS:Win32/Lolyda.BF file:F:\new\bho6.exe
DETECTION PWS:Win32/Lolyda.BF file:F:\new\bho7.exe->(UPX)
DETECTION PWS:Win32/Lolyda.BF file:F:\new\bho8.exe->(UPX)
DETECTION PWS:Win32/QQpass.EE file:F:\new\bho23.exe->(PECompact2 v2.50+)
DETECTION PWS:Win32/QQpass.DW file:F:\new\bho24.exe->(UPX)
绅博周幸
发表于 2011-6-3 23:53:35 | 显示全部楼层
下载者+12个衍生物金山毒霸全杀
jayavira
发表于 2011-6-4 07:49:18 | 显示全部楼层
生成物
ess kill11x,to1x

D:\下载文件夹\bho.rar > RAR > bho25.exe - Win32/PSW.OnLineGames.PIO 特洛伊木马 的变种
D:\下载文件夹\bho.rar > RAR > bho2.exe - Win32/PSW.OnLineGames.PIR 特洛伊木马 的变种
D:\下载文件夹\bho.rar > RAR > bho3.exe - Win32/PSW.OnLineGames.PIR 特洛伊木马 的变种
D:\下载文件夹\bho.rar > RAR > bho4.exe - Win32/PSW.OnLineGames.PIR 特洛伊木马 的变种
D:\下载文件夹\bho.rar > RAR > bho5.exe - Win32/PSW.OnLineGames.PIR 特洛伊木马 的变种
D:\下载文件夹\bho.rar > RAR > bho6.exe - Win32/PSW.OnLineGames.PIR 特洛伊木马 的变种
D:\下载文件夹\bho.rar > RAR > bho7.exe - Win32/PSW.OnLineGames.PIR 特洛伊木马 的变种
D:\下载文件夹\bho.rar > RAR > bho8.exe - Win32/PSW.OnLineGames.PIR 特洛伊木马 的变种
D:\下载文件夹\bho.rar > RAR > bho22.exe - 可能是 Win32/TrojanDownloader.Delf.PQW 特洛伊木马 的变种
D:\下载文件夹\bho.rar > RAR > bho23.exe - Win32/PSW.QQPass.NJD 特洛伊木马 的变种
D:\下载文件夹\bho.rar > RAR > bho24.exe - Win32/Spy.VB.NII 特洛伊木马 的变种

http://samples.nod32.com.hk/inde ... 17ba83b6c622b44f9d9

评分

参与人数 1人气 +1 收起 理由
hx1997 + 1 神奇

查看全部评分

dayang1717
发表于 2011-6-4 17:30:03 | 显示全部楼层
带ARP攻击?运行就掉线?
Love=卡巴+费尔
发表于 2011-6-6 03:07:06 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-15 14:12 , Processed in 0.086015 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表