N久以前的威金病毒
看下面一大堆操作,瑞星只报了两个操作——修改系统文件,连改注册表都不报,如此明显的东西,瑞星不报毒?!
不报毒也就算了,毕竟智能主动防御很难,但是,HIPS提示也该给多两个吧?
我估计瑞星是使用了最简单的白名单,所以对net,net1不监视,被病毒改了,瑞星也不管......
不过还好,貌似病毒尝试结束瑞星进程,被瑞星阻止。
821 11:45:26.109 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateKey 创建注册项"HKLM\SOFTWARE\Microsoft\Cryptography\RNG" SUCCESS
822 11:45:26.156 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe" SUCCESS
823 11:45:26.218 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\ctfmon.exe" SUCCESS
824 11:45:26.218 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\ctfmon.exe" SUCCESS
825 11:45:26.234 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\conime.exe" SUCCESS
826 11:45:26.234 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\conime.exe" SUCCESS
827 11:45:26.234 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\wuauclt.exe" SUCCESS
828 11:45:26.234 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\wuauclt.exe" SUCCESS
829 11:45:26.578 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"\SystemRoot\AppPatch\sysmain.sdb" SUCCESS
830 11:45:26.578 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"\SystemRoot\AppPatch\systest.sdb" NOTFOUND
831 11:45:26.578 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"\Device\NamedPipe\ShimViewer" NOTFOUND
832 11:45:26.593 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\net.exe" SUCCESS 833 11:45:26.593 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\net.exe" SUCCESS [/fly]
834 11:45:27.171 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateFile 创建文件"\SystemRoot\AppPatch\sysmain.sdb" SUCCESS
835 11:45:27.171 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateFile 创建文件"\SystemRoot\AppPatch\systest.sdb" NOTFOUND
836 11:45:27.171 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateFile 创建文件"\Device\NamedPipe\ShimViewer" NOTFOUND
837 11:45:27.171 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateFile 创建文件"\Device\NamedPipe\ShimViewer" NOTFOUND
838 11:45:27.171 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateFile 创建文件"C:\WINDOWS\AppPatch\AcGenral.DLL" SUCCESS
839 11:45:27.187 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateFile 创建文件"\Device\NamedPipe\ShimViewer" NOTFOUND
840 11:45:27.187 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateKey 创建注册项"HKLM\SOFTWARE\Microsoft\Cryptography\RNG" SUCCESS
841 11:45:27.187 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateKey 创建注册项"HKCU\Software\Microsoft\Multimedia\Audio" SUCCESS
842 11:45:27.187 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateKey 创建注册项"HKCU\Software\Microsoft\Multimedia\Audio Compression Manager\" SUCCESS
843 11:45:27.187 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateKey 创建注册项"HKCU\Software\Microsoft\Multimedia\Audio Compression Manager\MSACM" SUCCESS
844 11:45:27.187 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateKey 创建注册项"HKCU\Software\Microsoft\Multimedia\Audio Compression Manager\" SUCCESS
845 11:45:27.187 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateKey 创建注册项"HKCU\Software\Microsoft\Multimedia\Audio Compression Manager\Priority v4.00" SUCCESS 846 11:45:27.203 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateFile 创建文件"C:\WINDOWS\WindowsShell.Manifest" SUCCESS 847 11:45:27.515 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateFile 创建文件"\SystemRoot\AppPatch\sysmain.sdb" SUCCESS 848 11:45:27.515 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateFile 创建文件"\SystemRoot\AppPatch\systest.sdb" NOTFOUND 849 11:45:27.515 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateFile 创建文件"\Device\NamedPipe\ShimViewer" NOTFOUND 850 11:45:27.531 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\net1.exe" SUCCESS 851 11:45:27.531 net.exe:192(C:\WINDOWS\system32\net.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\net1.exe" SUCCESS 852 11:45:27.812 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\rundl132.exe" SUCCESS
853 11:45:28.078 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateKey 创建注册项"HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows" SUCCESS
854 11:45:28.078 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe" SUCCESS
855 11:45:28.109 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\ctfmon.exe" SUCCESS
856 11:45:28.109 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\ctfmon.exe" SUCCESS
857 11:45:28.109 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\conime.exe" SUCCESS
858 11:45:28.109 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\conime.exe" SUCCESS
859 11:45:28.125 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\wuauclt.exe" SUCCESS
860 11:45:28.125 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\wuauclt.exe" SUCCESS
861 11:45:28.125 Logo1_.exe:3912(C:\Documents and Settings\konglt\桌面\vking\Logo1_主体病毒样本\Logo1_.exe) NtCreateFile 创建文件"C:\WINDOWS\system32\net.exe" SUCCESS
看红色部分,就是一部分利用修改系统文件,再进行操作
还有,我重启后,所有监视自动打开,可是貌似他重视报同一个病毒,我选删除,瑞星提示重启后删除,然后,他会反复提示删除这个文件


如第二幅图,这里面的提示会反复出现。
用户系统信息:Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-CN; rv:1.9.0.8) Gecko/2009032609 Firefox/3.0.8