瑞星卡卡安全论坛

首页 » 技术交流区 » 可疑文件交流 » 客户使用的网络版杀毒软件,有个病毒清除不掉,求助。
臭~笨笨 - 2015-1-28 22:32:00
病毒样本已经提交到可疑文件分析。(本帖再次上传病毒样本附件,无解压密码)病毒会创建进程:%system%\wscript.exe
只要这个进程在,病毒就无法清除掉,结束掉该进程以后,瑞星是可以查杀的。
以下是火眼的分析报告,望瑞星大神能够分析病毒,出个更新包,不需要每台机器上查杀。对方一共350点。
基本信息


火眼点评
      IE 代理服务器设置;搜索指定窗口;查找指定进程;设置文件属性;创建进程;创建互斥体;设置文件权限;添加开机自启动项;在其他进程中申请内存;拷贝自身到其他目录;检测是否存在指定注册表键;遍历磁盘类型


其他行为监控


文件操作监控
[td]
操作文件MD5文件大小文件路径
新增fe8b68fa92e985e1183c1d3a97550778589D:\\System Volume Information.lnk
新增6712ea13c5b74af86cdc81cc3823d6351345D:\\Help.lnk
新增d0f070f600f38549b052dc9e78f8371d505D:\\osrloader.lnk
新增9b1ddaecfb388176508a952676fd3e69501D:\\explorer.lnk
新增c8b137dcad05a61b780b757790c14d13168393D:\\xxx girlMagazines +18 (3).vbs
新增6af55cc6380bf6bf0f9a067bade8500d489D:\\新建文件夹.lnk
新增c8b137dcad05a61b780b757790c14d13168393%USERPROFILE%\「开始」菜单\程序\启动\\xxx g...
新增915fe7aaf7bdd53cb61efc848a59835a547D:\\RECYCLER.lnk
新增107d6630abc6254f506b5a22a5605a8f1365D:\\100-122196914.lnk
新增67eec4737d8bbc8d14893a0b33e51df3493D:\\Update.lnk
新增d3032880b616625121209cb32105ab8b485D:\\calc.lnk
新增c8b137dcad05a61b780b757790c14d13168393%temp%\\xxx girlMagazines +18 (3)...
修改0%USERPROFILE%\\ntuser.dat


进程操作监控


  • 新增
  • 删除
  • 修改
注册表监控



网络监控


用户系统信息:Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/33.0.1750.146 BIDUBrowser/6.x Safari/537.36

附件: fuck girlMagazines +18 (3).rar
瑞星工程师20 - 2015-1-29 9:15:00
网络版软件的版本是多少?需要结束的进程截图麻烦上传一下。
臭~笨笨 - 2015-2-6 13:43:00
客户端版本24.00.06.96.
客户反应说360安全卫士可以查杀,利用木马查杀就可以。
臭~笨笨 - 2015-2-6 13:45:00

 附件: 您所在的用户组无法下载或查看附件服务器端日志截图见附件。

附件: 5bccb14a97929f7dfacd5bc6f20b9f9a.jpg

附件: 7d5a5ba9012ee3ce41cd7e40e1abce00.jpg

附件: b0ae6ca338c07504620172dbc6d8b075.jpg
瑞星工程师12 - 2015-2-10 9:49:00
这是vbs脚本,预计得年后处理了。
感谢您对瑞星产品的支持!
瑞星工程师20 - 2015-3-3 15:36:00
您好,本地测试,24.00.07.16版本样本已可删除,请升级软件到最新版测试。
1
查看完整版本: 客户使用的网络版杀毒软件,有个病毒清除不掉,求助。