【問題】疑似病毒樣本20070806

顯示結果從第 1 筆 到 7 筆,共計 7 筆
  1. #1
    -=!特選第一號台南
    註冊日期
    2002-01-30
    討論區文章
    70

    【問題】疑似病毒樣本20070806

    解壓縮密碼為: 9999


    附加檔案 附加檔案
    此文章於 2007-08-08 09:20 AM 被 aeki 編輯。

  2. #2
    You can call me sexy baby ㄚ一 的大頭照
    註冊日期
    2001-12-20
    所在地區
    小水管
    討論區文章
    1,175

    回覆: 【問題】疑似病毒樣本20070806

    你確定密碼都是9999嗎?
    Lawliet's blog
    Folding@home with GPGPU集中討論串,大家一起來努力朝著全球制霸的目標邁進!


  3. #3
    -=!特選第一號台南
    註冊日期
    2002-01-30
    討論區文章
    70

    回覆: 【問題】疑似病毒樣本20070806

    測試過密碼的確為9999,因為我昨晚又解壓縮測試NOD,

    TmEncryptTemp.rar NOD32 2.7 無法尋獲

    抱歉!剛剛測試下載!!發現檔案長度不對!重新傳送了一次!

    另外新增了gdxmrslih.rar,就是隨身碟病毒~~卡巴6.X抓不到,NOD32抓到了!
    此文章於 2007-08-08 09:22 AM 被 aeki 編輯。

  4. #4
    會員
    註冊日期
    2006-11-29
    所在地區
    FTTB 10M/2M
    討論區文章
    99

    回覆: 【問題】疑似病毒樣本20070806


  5. #5
    會員
    註冊日期
    2007-03-22
    所在地區
    CABLE
    討論區文章
    94

    回覆: 【問題】疑似病毒樣本20070806

    運行gdxmrslih.exe,發現下列行為,被EQ-Secure V3.4攔截!
    2007-08-08 11:47:39 創建注冊表值 操作:阻止
    進程路徑:D:\desktop\virus\gdxmrslih\gdxmrslih.exe
    注冊表路徑:HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\Run
    注冊表名稱:Drawing System
    觸發規則:所有程序規則->自動運行_普通模式->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*


    2007-08-08 11:47:39 創建文件 操作:允許
    進程路徑:D:\desktop\virus\gdxmrslih\gdxmrslih.exe
    文件路徑:C:\Documents and Settings\HungAndy\Application Data\Sandbox\DefaultBox\user\current\Local Settings\Temp\del.bat
    觸發規則:所有程序規則->sandboxie->C:\Documents and Settings\HungAndy\Application Data\Sandbox\*


    2007-08-08 11:47:40 運行應用程序 操作:阻止
    進程路徑:D:\desktop\virus\gdxmrslih\gdxmrslih.exe
    文件路徑:C:\windows\system32\cmd.exe
    命令行:/c C:\DOCUME~1\HungAndy\LOCALS~1\Temp\del.bat D:\desktop\virus\gdxmrslih\gdxmrslih.exe
    觸發規則:所有程序規則->系統程序->%windir%\system32\cmd.exe
    1.它會創建注冊表值
    注冊表路徑:HKEY_CURRENT_USER\machine\software\microsoft\
    Windows\CurrentVersion\Run
    注冊表名稱:Drawing System
    2.它會生成
    C:\Documents and Settings\HungAndy\LocalSettings\Temp\del.bat
    3.它會運行C:\windows\system32\cmd.exe
    命令行:/c C:\DOCUME~1\HungAndy\LOCALS~1\Temp\del.bat D:\desktop\virus\gdxmrslih\gdxmrslih.exe

    del.bat的結構
    @echo off
    :repeat
    del "%1"
    if exist "%1" goto repeat
    del "C:\DOCUME~1\HungAndy\LOCALS~1\Temp\del.bat"
    AUTORUN.INF的結構
    [AutoRun]
    open=gdxmrslih.exe
    shellexecute=gdxmrslih.exe
    shell\Auto\command=gdxmrslih.exe
    shell=Auto
    [VVflagRun]
    aabb=kdkfjdkfk1


    此文章於 2007-08-08 11:53 AM 被 Roger 編輯。

  6. #6
    會員
    註冊日期
    2007-03-22
    所在地區
    CABLE
    討論區文章
    94

    回覆: 【問題】疑似病毒樣本20070806

    運行kavo.exe,發現下列行為,被EQ-Secure V3.4攔截!
    2007-08-08 12:17:56 修改其它進程內存 操作:阻止
    進程路徑:D:\desktop\virus\kavo\kavo.exe
    目標進程:C:\Program Files\Internet Explorer\iexplore.exe
    觸發規則:所有程序規則->*


    2007-08-08 12:17:58 創建文件 操作:允許
    進程路徑:D:\desktop\virus\kavo\kavo.exe
    文件路徑:C:\Documents and Settings\HungAndy\Local Settings\Temp\4lcwb.dll
    觸發規則:所有程序規則->全局設置_可執行文件1_普通模式->%SystemDrive%\*.dll


    2007-08-08 12:18:00 創建文件 操作:允許
    進程路徑:D:\desktop\virus\kavo\kavo.exe
    文件路徑:C:\Documents and Settings\HungAndy\Local Settings\Temp\g2jy.sys
    觸發規則:所有程序規則->全局設置_可執行文件1_普通模式->%SystemDrive%\*.sys


    2007-08-08 12:18:00 加載驅動程序 操作:阻止
    進程路徑:D:\desktop\virus\kavo\kavo.exe
    驅動名稱:g2jy.sys
    觸發規則:所有程序規則->*


    2007-08-08 12:18:02 修改文件 操作:允許
    進程路徑:D:\desktop\virus\kavo\kavo.exe
    文件路徑:C:\Documents and Settings\HungAndy\Local Settings\Temp\4lcwb.dll
    觸發規則:所有程序規則->全局設置_可執行文件1_普通模式->%SystemDrive%\*.dll


    2007-08-08 12:18:03 修改其它進程內存 操作:阻止
    進程路徑:D:\desktop\virus\kavo\kavo.exe
    目標進程:C:\Program Files\Internet Explorer\iexplore.exe
    觸發規則:所有程序規則->*

    2007-08-08 12:18:05 創建文件 操作:允許
    進程路徑:D:\desktop\virus\kavo\kavo.exe
    文件路徑:C:\windows\system32\kavo.exe
    觸發規則:所有程序規則->全局設置_可執行文件1_普通模式->%SystemDrive%\*.exe


    2007-08-08 12:18:07 創建文件 操作:允許
    進程路徑:D:\desktop\virus\kavo\kavo.exe
    文件路徑:C:\windows\system32\kavo0.dll
    觸發規則:所有程序規則->全局設置_可執行文件1_普通模式->%SystemDrive%\*.dll


    2007-08-08 12:18:08 修改其它進程內存 操作:阻止
    進程路徑:D:\desktop\virus\kavo\kavo.exe
    目標進程:C:\windows\Explorer.EXE
    觸發規則:所有程序規則->*
    1.它會修改iexplore.exe的進程內存
    2.它會生成
    C:\Documents and Settings\HungAndy\Local Settings\Temp\4lcwb.dll
    C:\Documents and Settings\HungAndy\Local Settings\Temp\g2jy.sys
    3.它會加載驅動程序
    g2jy.sys
    4.它會修改C:\Documents and Settings\HungAndy\Local Settings\Temp\4lcwb.dll
    5.它會修改iexplore.exe的進程內存
    6.它會生成
    C:\windows\system32\kavo.exe
    C:\windows\system32\kavo0.dll
    7.它會修改Explorer.EXE的進程內存

  7. #7
    無女友的人生38年 ellery 的大頭照
    註冊日期
    2001-04-23
    所在地區
    不知道耶, 反正可以上就好...
    討論區文章
    6,445

類似的主題

  1. 疑似病毒
    作者:zanwang 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 2
    最後發表: 2011-04-20, 06:42 PM
  2. 病毒樣本
    作者:iamroot 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 0
    最後發表: 2007-10-25, 02:15 PM
  3. 【問題】病毒樣本(最近出現的)
    作者:aeki 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 2
    最後發表: 2007-08-05, 07:36 AM
  4. 疑似病毒檔案...
    作者:nickkiki 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 11
    最後發表: 2007-04-25, 07:34 AM
  5. 【病毒】疑似病毒的執行檔!!
    作者:Barl 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 13
    最後發表: 2006-10-05, 10:00 AM

 

此網頁沒有從搜尋引擎而來的訪客

發表文章規則

  • 不可以發表新主題
  • 不可以回覆文章
  • 不可以上傳附加檔案
  • 不可以編輯自己的文章
  •