昨天我可是吧样本挨个点了一遍过滤出来的今天来测试下
样本1
090724-1-8
释放dll后无下文
2009-07-25 12:32:10 文件保护(创建文件) 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-8.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\msxml71.dll
样本2
090724-1-9
2009-07-25 12:32:10 创建文件 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-8.exe
文件路径:C:\Documents and Settings\Administrator\Local Settings\Temp\msxml71.dll
触发规则:所有程序规则->Documents and Settings->?:\Documents and Settings\*.dll
2009-07-25 12:33:38 进程间消息操作 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
目标进程:C:\WINDOWS\System32\notepad.exe
消息类型:WM_CLOSE
触发规则:所有程序规则->系统工具->%windir%\system32\notepad.exe
2009-07-25 12:33:43 结束/挂起进程 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
目标进程:C:\WINDOWS\System32\notepad.exe
触发规则:所有程序规则->系统工具->%windir%\system32\notepad.exe
2009-07-25 12:33:49 运行应用程序 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\WINDOWS\System32\cmd.exe
命令行:/c sc config ekrn start= disabled
触发规则:高优先规则->In Side->%windir%\system32\cmd.exe
2009-07-25 12:33:51 运行应用程序 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
文件路径:C:\WINDOWS\System32\sc.exe
命令行:config ekrn start= disabled
触发规则:所有程序规则->系统工具->%windir%\system32\sc.exe
2009-07-25 12:33:56 运行应用程序 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\WINDOWS\System32\cmd.exe
命令行:/c taskkill.exe /im ekrn.exe /f
触发规则:高优先规则->In Side->%windir%\system32\cmd.exe
2009-07-25 12:33:58 运行应用程序 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
文件路径:C:\WINDOWS\System32\taskkill.exe
命令行:/im ekrn.exe /f
触发规则:所有程序规则->系统工具->%windir%\system32\taskkill.exe
2009-07-25 12:34:00 系统设备控制 操作:允许
进程路径:C:\WINDOWS\System32\taskkill.exe
系统设备名称:\Device\NamedPipe\lsass
触发规则:所有程序规则->*
2009-07-25 12:34:05 系统设备控制 操作:允许
进程路径:C:\WINDOWS\System32\taskkill.exe
系统设备名称:\Device\NamedPipe\lsass
触发规则:所有程序规则->*
2009-07-25 12:34:07 运行应用程序 操作:允许
进程路径:C:\WINDOWS\System32\cmd.exe
文件路径:C:\WINDOWS\System32\taskkill.exe
命令行:/im egui.exe /f
触发规则:所有程序规则->系统工具->%windir%\system32\taskkill.exe
2009-07-25 12:34:08 系统设备控制 操作:允许
进程路径:C:\WINDOWS\System32\taskkill.exe
系统设备名称:\Device\NamedPipe\lsass
触发规则:所有程序规则->*
2009-07-25 12:34:09 系统设备控制 操作:允许
进程路径:C:\WINDOWS\System32\taskkill.exe
系统设备名称:\Device\NamedPipe\lsass
触发规则:所有程序规则->*
2009-07-25 12:34:36 创建文件 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\WINDOWS\tete1781093t.dll
触发规则:所有程序规则->文件阻止及保护->?:\*.dll
2009-07-25 12:34:43 运行应用程序 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\WINDOWS\System32\RUNDLL32.EXE
命令行:C:\WINDOWS\tete1781093t.dll testall
触发规则:所有程序规则->威胁提示Ⅰ->%windir%\*
2009-07-25 12:34:46 创建文件 操作:允许
进程路径:C:\WINDOWS\System32\RUNDLL32.EXE
文件路径:C:\WINDOWS\system32\drivers\AsyncMac.sys
触发规则:所有程序规则->文件阻止及保护->?:\*.sys
2009-07-25 12:34:48 加载驱动程序 操作:允许
进程路径:C:\WINDOWS\System32\SERVICES.EXE
驱动路径:C:\WINDOWS\system32\DRIVERS\asyncmac.sys
触发规则:所有程序规则->威胁提示Ⅲ->%windir%\*
2009-07-25 12:35:05 创建注册表值 操作:允许
进程路径:C:\WINDOWS\System32\RUNDLL32.EXE
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RsAgent.exe
注册表名称:[Key]
触发规则:所有程序规则->系统设置->*\SOFTWARE\Microsoft\Windows*\CurrentVersion\Image File Execution Options*
2009-07-25 12:35:06 创建注册表值 操作:允许
进程路径:C:\WINDOWS\System32\RUNDLL32.EXE
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\RsAgent.exe
注册表名称:RsAgent.exe
触发规则:所有程序规则->系统设置->*\SOFTWARE\Microsoft\Windows*\CurrentVersion\Image File Execution Options*
2009-07-25 12:35:06 创建注册表值 操作:允许
进程路径:C:\WINDOWS\System32\RUNDLL32.EXE
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mfeann.exe
注册表名称:[Key]
触发规则:所有程序规则->系统设置->*\SOFTWARE\Microsoft\Windows*\CurrentVersion\Image File Execution Options*
2009-07-25 12:35:07 创建注册表值 操作:允许
进程路径:C:\WINDOWS\System32\RUNDLL32.EXE
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\mfeann.exe
注册表名称:mfeann.exe
触发规则:所有程序规则->系统设置->*\SOFTWARE\Microsoft\Windows*\CurrentVersion\Image File Execution Options*
2009-07-25 12:35:35 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\AUTORUN.INF
触发规则:所有程序规则->文件阻止及保护->?:\autorun.inf
2009-07-25 12:35:36 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}
触发规则:所有程序规则->文件夹保护->?:\*
2009-07-25 12:35:39 创建文件 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:35:40 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\AUTORUN.INF
触发规则:所有程序规则->文件阻止及保护->?:\autorun.inf
2009-07-25 12:35:40 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}
触发规则:所有程序规则->文件夹保护->?:\*
2009-07-25 12:35:42 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:35:42 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:35:42 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:35:43 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\AUTORUN.INF
触发规则:所有程序规则->文件阻止及保护->?:\autorun.inf
2009-07-25 12:35:43 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}
触发规则:所有程序规则->文件夹保护->?:\*
2009-07-25 12:35:46 创建文件 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:35:47 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\AUTORUN.INF
触发规则:所有程序规则->文件阻止及保护->?:\autorun.inf
2009-07-25 12:35:47 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}
触发规则:所有程序规则->文件夹保护->?:\*
2009-07-25 12:35:49 创建文件 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:35:50 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\AUTORUN.INF
触发规则:所有程序规则->文件阻止及保护->?:\autorun.inf
2009-07-25 12:35:50 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\AUTORUN.INF
触发规则:所有程序规则->文件阻止及保护->?:\autorun.inf
2009-07-25 12:35:50 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\AUTORUN.INF
触发规则:所有程序规则->文件阻止及保护->?:\autorun.inf
2009-07-25 12:35:50 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\AUTORUN.INF
触发规则:所有程序规则->文件阻止及保护->?:\autorun.inf
2009-07-25 12:35:50 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\AUTORUN.INF
触发规则:所有程序规则->文件阻止及保护->?:\autorun.inf
2009-07-25 12:35:50 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\AUTORUN.INF
触发规则:所有程序规则->文件阻止及保护->?:\autorun.inf
2009-07-25 12:35:50 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}
触发规则:所有程序规则->文件夹保护->?:\*
2009-07-25 12:35:50 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:35:50 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:35:50 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:35:51 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}
触发规则:所有程序规则->文件夹保护->?:\*
2009-07-25 12:35:53 创建文件 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:35:54 创建文件 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\WINDOWS\extext1860125t.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:35:54 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\AUTORUN.INF
触发规则:所有程序规则->文件阻止及保护->?:\autorun.inf
2009-07-25 12:35:54 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}
触发规则:所有程序规则->文件夹保护->?:\*
2009-07-25 12:35:55 创建文件 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:35:56 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}
触发规则:所有程序规则->文件夹保护->?:\*
2009-07-25 12:35:57 运行应用程序 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\WINDOWS\extext1860125t.exe
触发规则:所有程序规则->威胁提示Ⅰ->%windir%\*
2009-07-25 12:35:58 创建文件 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:35:59 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}
触发规则:所有程序规则->文件夹保护->?:\*
2009-07-25 12:36:02 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:36:03 创建文件 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:36:05 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:36:09 创建文件 操作:阻止
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\recycle.{645FF040-5081-101B-9F08-00AA002F954E}\rav32.exe
触发规则:所有程序规则->文件阻止及保护->?:\*.exe
2009-07-25 12:36:15 创建文件 操作:允许
进程路径:C:\Documents and Settings\Administrator\桌面\guo\guo\090724-1-9.exe
文件路径:C:\WINDOWS\system32\drivers\pcidump.sys
触发规则:所有程序规则->文件阻止及保护->?:\*.sys
第二个样本动作这么多结果瑞星的木马行为防御很不应该啊。我开的可是高级
用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.0; Trident/4.0; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; SLCC1; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729)