1   1  /  1  页   跳转

Virus?!

Virus?!

Rar file password:virus

有人就会说了:文件上报(http://up.rising.com.cn/webmail/uploadnew.htm)!
文件上报了半个多月也没见个回信或反映!

附件附件:

下载次数:122
文件类型:application/octet-stream
文件大小:
上传时间:2008-2-21 14:42:43
描述:

最后编辑2008-02-21 15:49:08.123000000
分享到:
gototop
 

virustotal的扫描结果,仅供参考:
http://www.virustotal.com/zh-cn/analisis/a065906685991a726812a692b86c6f6c
http://www.virustotal.com/zh-cn/analisis/14d85ccc0d435848a9bb338237dc02b8
http://www.virustotal.com/zh-cn/analisis/f89300dbfc85961a5e7db25c7cd01ed5
http://www.virustotal.com/zh-cn/analisis/f89300dbfc85961a5e7db25c7cd01ed5

运行is151413.exe,被拦截了,日志供参考:
2008-02-21 14:31:04    修改其它进程内存      操作:阻止
进程路径:C:\WINDOWS\Explorer.EXE
目标进程:C:\Documents and Settings\***\桌面\Virus\is151413.exe

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\opnoolm.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\opnoolm.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\fccdeby.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\fccdeby.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\fccdeby.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\fccdeby.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\fccdeby.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\fccdeby.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\fccdeby.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\fccdeby.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\fccdeby.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\fccdeby.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\awtqpop.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\awtqpop.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\awtqpop.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\awtqpop.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\awtqpop.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\awtqpop.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\awtqpop.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\awtqpop.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\khfgeba.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\khfgeba.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\khfgeba.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\khfgeba.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\khfgeba.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\khfgeba.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\khfgeba.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\khfgeba.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\ljjkhih.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\WINDOWS\system32\ljjkhih.dll

2008-02-21 14:31:07    创建文件      操作:阻止
进程路径:C:\Documents and Settings\***\桌面\Virus\is151413.exe
文件路径:C:\Documents and Settings\***\Local Settings\Temp\removalfile.bat
gototop
 

引用:
【njinfo_zhao的贴子】Rar file password:virus

有人就会说了:文件上报(http://up.rising.com.cn/webmail/uploadnew.htm)!
文件上报了半个多月也没见个回信或反映!
………………

这就是瑞星的不对了。
楼主附件中的那个.exe运行后更改winlogon.exe内存,释放随机字母名的.dll到system32文件夹中,那个dll的加载项位于HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify
随机字母名的.dll插入explorer.exe和rundll32.exe进程运行。如果用IceSword强制删除了那个dll,病毒还会立即访问网络,重新下载一个随机字母名的.dll到system32文件夹中。
以上这些明显是病毒行为。

只是在影子系统下粗略观察了这些。
有时间再仔细看看。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT