瑞星卡卡安全论坛

首页 » 技术交流区 » 可疑文件交流 » 超牛的病毒
hack_kai - 2009-1-27 0:24:00
文件 BO1036.rar 接收于 2009.01.26 17:25:24 (CET)
当前状态: 正在读取 ... 队列中 等待中 扫描中 完成 未发现 停止

结果: 20/38 (52.64%)

正在读取服务器信息中...
您的文件所排队列位置: ___.
预计开始时间为 ___ 和 ___
之间.
扫描完成前请勿关闭窗口.
目前针对您的文件所进行的扫描进程已停止, 我们将会在稍后恢复.
如果您的等候时间超过 5 分钟, 请重新发送文件.
您的文件目前正在被 VirusTotal 扫描中,
结果将会稍后完成时生成.


格式化文本
打印结果



您的文件已过期或不存在.
目前服务已停止, 您的文件将会稍后的未知时间内进行扫描 (位置:
). 您可以继续等待回应 (自动读取) 或者在下面的表单内输入您的电子邮件地址, 并按下 "获取", 当扫描完成时, 系统会自动给您发送电子邮件通知. 
Email: 
  



反病毒引擎版本最后更新扫描结果
a-squared4.0.0.732009.01.26Trojan.Win32.Vapsup!IK
AhnLab-V35.0.0.22009.01.26-
AntiVir7.9.0.602009.01.26DR/Vapsup.nzd
Authentium5.1.0.42009.01.26-
Avast4.8.1281.02009.01.26Win32:Trojan-gen {Other}
AVG8.0.0.2292009.01.26Generic12.AERO
BitDefender7.22009.01.26Trojan.Generic.1289744
CAT-QuickHeal10.002009.01.24-
ClamAV0.94.12009.01.26-
Comodo9472009.01.26-
DrWeb4.44.0.091702009.01.26Trojan.KaoBaoLa.2
eSafe7.0.17.02009.01.26Win32.Vapsup.nzd
eTrust-Vet31.6.63252009.01.24-
F-Prot4.4.4.562009.01.26-
F-Secure8.0.14470.02009.01.26Trojan.Win32.Vapsup.nzd
Fortinet3.117.0.02009.01.25W32/Vapsup.NZD!tr
GData192009.01.26Trojan.Generic.1289744
IkarusT3.1.1.45.02009.01.26Trojan.Win32.Vapsup
K7AntiVirus7.10.6062009.01.26Trojan.Win32.Vapsup.nzd
Kaspersky7.0.0.1252009.01.26Trojan.Win32.Vapsup.nzd
McAfee55062009.01.25potentially unwanted program Generic PUP
McAfee+Artemis55062009.01.25potentially unwanted program Generic PUP
Microsoft1.42052009.01.26-
NOD3238012009.01.26Win32/Adware.WSearch
Norman5.93.012009.01.26-
nProtect2009.1.8.02009.01.26-
Panda9.5.1.22009.01.26Adware/VapSup
PCTools4.4.2.02009.01.26-
Prevx1V22009.01.26-
Rising21.13.42.002009.01.23-
SecureWeb-Gateway6.7.62009.01.26Trojan.Dropper.Vapsup.nzd
Sophos4.37.02009.01.26-
Sunbelt3.2.1835.22009.01.16Trojan.Win32.Vapsup.nzd
TheHacker6.3.1.5.2292009.01.26-
TrendMicro8.700.0.10042009.01.26-
VBA323.12.8.112009.01.25Trojan.Win32.Vapsup.nzd
ViRobot2009.1.23.15772009.01.26-
VirusBuster4.5.11.02009.01.26-
附加信息
File size: 138228 bytes
MD5...: 96e16fa5012c85501aa782f7ee200352
SHA1..: d9755a30883b46d5273a2ea1b03399ee057dfc1c
SHA256: 06d8a4c91508cafc2da29cb4bcb0004c9b2a5ab1cacf8e24dd8a9b535432d224
SHA512: 16a29a1022d4f862f7a14fd2d7377b2f77611dfaa9729892e3c123fbeae81333
1ebd1f1dd32b419840ff54ee46254eb5d1b802cc7bc66656eb16a30edd5ea217
ssdeep: 3072:f1m+8HIn7Rb7tSy1C7ySHUVImgbi8I7MJL2xoG1P:dm+QIn7RdC7ySHaIlb
iPoLUo4P
PEiD..: -
TrID..: File type identification
RAR Archive (83.3%)
REALbasic Project (16.6%)
PEInfo: -


附件: BO1036.rar
★【正气大侠】★ - 2009-1-28 14:49:00
都使用瑞星扫描过的?

什么意思?那不全杀死了………………
RisingCSC - 2009-2-10 10:52:00
您所上报的文件已经收集,有结果会给您回复。
baohe - 2009-2-10 11:32:00
释放两个文件。
那个dll通过rundll32.exe加载并插入explorer.exe进程。访问网络。


 附件: 您所在的用户组无法下载或查看附件
最硬的石头 - 2009-2-10 13:15:00
释放一个计划任务


引用:
%Windir%\Tasks\MsUpdateTask.job


释放一个dll到%Windir%便且加载到explorer.exe进程


引用:

dll是随机名winsg*.dll


新建两个注册表值


引用:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SchedulingAgent]
LastTaskRun = D9 07 02 00 02 00 0A 00 0F 00 30 00 01 00 00 00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Service]
LssdosDate = "20090210"
LastDSTime = BB 11 92 49 00 00 00 00
RisingCSC - 2009-2-12 16:04:00
经过分析,您所上报的文件不是病毒。
SpeW - 2009-2-12 20:02:00


引用:
原帖由 RisingCSC 于 2009-2-12 16:04:00 发表
经过分析,您所上报的文件不是病毒。


不是病毒...........:default3:    可是它的动作明显是毒啊(又注入explorer 又后门启动rundll32)
1
查看完整版本: 超牛的病毒