瑞星卡卡安全论坛技术交流区可疑文件交流 install_flashplayer11x32ax-gtbd-chrd-dn-aih.exe文件

1   1  /  1  页   跳转

install_flashplayer11x32ax-gtbd-chrd-dn-aih.exe文件

install_flashplayer11x32ax-gtbd-chrd-dn-aih.exe文件

总的来说就是FLASH最新的版本,今天玩网页游戏提示版本过于低然后按指示下载完,瑞星就提示可疑文件

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729; .NET CLR 2.0.50727)

附件附件:

您所在的用户组无法下载或查看附件

分享到:
gototop
 

回复 1F sdw502 的帖子

v16:24.00.08.70不报毒,请lz提供报毒截图。
关于如何截图和以附件形式发图到论坛:http://bbs.ikaka.com/showtopic-8616820.aspx
gototop
 

回复: install_flashplayer11x32ax-gtbd-chrd-dn-aih.exe文件


 附件: 您所在的用户组无法下载或查看附件为什么我的还是报可疑呢,瑞星版本是23。00。70。59,系统是XP SP3的,我这个是直接对着前面发的那个压缩包使用瑞星查杀就出来这个,前面升级的时候要不是把瑞星关掉,都升级不起来,因为一升级他就把C盘里里升级产生的临时文件直接查杀了,
gototop
 

回复 3F sdw502 的帖子

将查杀级别调为中,再查杀试试。
gototop
 

回复: install_flashplayer11x32ax-gtbd-chrd-dn-aih.exe文件



引用:
原帖由 networkedition 于 2013-1-30 9:36:00 发表
将查杀级别调为中,再查杀试试。
楼主这个flash player安装程序比较诡异

咋诡异?

1、查看其数字签名——木有问题。数字签名木有问题并不等于该程序真的木有问题。还记得zeroaccess木马吧?它那个flash player安装程序也有有效的数字签名哦。




 附件: 您所在的用户组无法下载或查看附件

2、运行楼主的样本,诡异行为出现(下图红框中的动作)。正常的flash player安装程序是没有这些动作的。


 附件: 您所在的用户组无法下载或查看附件

3、另一诡异之处在于:此“安装程序”在win8运行后,将其自身拷贝到当前用户临时目录下。双击此目录下的安装程序,它木有在win8中的权限。正常的flash player安装程序木有此现象。


 附件: 您所在的用户组无法下载或查看附件
最后编辑baohe 最后编辑于 2013-01-30 16:38:45
gototop
 

回复 5F baohe 的帖子

样本收集,重新分析一下。
gototop
 

回复:install_flashplayer11x32ax-gtbd-chrd-dn-aih.exe文件

经分析附件样本不是病毒,rav2011报可疑将查杀级别调为默认即可。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT