發新話題
打印

2007-12-23 病毒信件

本主題由 小韋 於 2007-12-25 07:29 移動

2007-12-23 病毒信件

Hinet信箱收到的病毒信,內容如下:

Good Day, old chap!

Hey, Did you see this????? Angelina Jolie played in hardcore porn!!
See in attachment...

Best Regards.

又是使用色誘的手法。

大家測看看吧!
附件: 您所在的用戶組無法下載或查看附件

TOP

McAfee miss
McAfee上報信箱:Virus_Research@avertlabs.com
加壓ZIP密碼:infected
打破Intel一家獨大局面,支持AMD提供用戶更好的效能表現
AMD Phenom X4 獨"一"無"二" 強"四"登場

TOP

卡巴斯基-Trojan-Dropper.Win32.Agent.dgf

TOP

引用:
2007-12-23 21:34:51    執行應用程序      操作:允許
程序路徑:C:\WINDOWS\Explorer.EXE
檔案路徑:D:\hard.scr
指令列:/S
觸發規則:所有程序規則->系統程式_黑名單->?:\*


2007-12-23 21:34:54    載入驅動程序      操作:封鎖
程序路徑:C:\WINDOWS\system32\services.exe
裝置名稱:Ip6Fw
觸發規則:所有程序規則->*
引用:
2007-12-23 21:34:56    建立檔案      操作:允許
程序路徑:D:\hard.scr
檔案路徑:C:\WINDOWS\System32\drivers\runtime.sys
觸發規則:所有程序規則->全域設定_可執行檔案1_普通模式->*.sys


2007-12-23 21:34:58    建立登錄檔值      操作:允許
程序路徑:D:\hard.scr
登錄檔路徑:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\runtime
登錄檔名稱:[Key]
觸發規則:所有程序規則->服務_普通模式->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services\*


2007-12-23 21:34:59    安裝服務或驅動      操作:允許
程序路徑:D:\hard.scr
檔案路徑:C:\WINDOWS\System32\drivers\runtime.sys
觸發規則:所有程序規則->*


2007-12-23 21:35:01    建立登錄檔值      操作:允許
程序路徑:D:\hard.scr
登錄檔路徑:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\runtime
登錄檔名稱:ImagePath
登錄檔數值:\??\C:\WINDOWS\System32\drivers\runtime.sys
觸發規則:所有程序規則->服務_普通模式->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services\*


2007-12-23 21:35:03    載入驅動程序      操作:封鎖
程序路徑:D:\hard.scr
裝置名稱:runtime
觸發規則:所有程序規則->*


2007-12-23 21:35:10    刪除檔案      操作:允許
程序路徑:D:\hard.scr
檔案路徑:C:\WINDOWS\system32\drivers\runtime.sys
觸發規則:所有程序規則->全域設定_可執行檔案1_普通模式->*.sys
引用:
2007-12-23 21:35:04    執行應用程序      操作:允許
程序路徑:D:\hard.scr
檔案路徑:C:\Program Files\Internet Explorer\IEXPLORE.EXE
觸發規則:所有程序規則->系統程式_白名單->%ProgramFiles%\Internet Explorer\IEXPLORE.EXE


2007-12-23 21:35:07    修改其它程序記憶體      操作:允許
程序路徑:D:\hard.scr
目標程序:C:\Program Files\Internet Explorer\IEXPLORE.EXE
觸發規則:所有程序規則->*

2007-12-23 21:35:12    建立檔案      操作:允許
程序路徑:C:\Program Files\Internet Explorer\IEXPLORE.EXE
檔案路徑:C:\WINDOWS\system32\2_exception.nls
觸發規則:所有程序規則->全域設定_普通模式->*


2007-12-23 21:36:08    建立檔案      操作:允許
程序路徑:C:\Program Files\Internet Explorer\IEXPLORE.EXE
檔案路徑:C:\Documents and Settings\Hung Jui Hung\Local Settings\Temp\2258765.exe
觸發規則:所有程序規則->全域設定_可執行檔案1_普通模式->*.exe


2007-12-23 21:36:10    執行應用程序      操作:封鎖
程序路徑:C:\Program Files\Internet Explorer\IEXPLORE.EXE
檔案路徑:C:\Documents and Settings\Hung Jui Hung\Local Settings\Temp\2258765.exe
觸發規則:所有程序規則->*
引用:
2007-12-23 21:36:19    執行應用程序      操作:允許
程序路徑:C:\Program Files\Internet Explorer\IEXPLORE.EXE
檔案路徑:C:\WINDOWS\system32\svchost.exe
觸發規則:所有程序規則->*


2007-12-23 21:36:21    修改其它程序記憶體      操作:允許
程序路徑:C:\Program Files\Internet Explorer\IEXPLORE.EXE
目標程序:C:\WINDOWS\system32\svchost.exe
觸發規則:所有程序規則->*


2007-12-23 21:36:24    建立遠端執行緒      操作:允許
程序路徑:C:\Program Files\Internet Explorer\IEXPLORE.EXE
目標程序:C:\WINDOWS\system32\svchost.exe
觸發規則:所有程序規則->*
引用:
2007-12-23 21:38:11    執行應用程序      操作:允許
程序路徑:C:\WINDOWS\system32\svchost.exe
檔案路徑:C:\Program Files\Internet Explorer\IEXPLORE.EXE
觸發規則:所有程序規則->系統程式_白名單->%ProgramFiles%\Internet Explorer\IEXPLORE.EXE


2007-12-23 21:38:14    修改其它程序記憶體      操作:允許
程序路徑:C:\WINDOWS\system32\svchost.exe
目標程序:C:\Program Files\Internet Explorer\IEXPLORE.EXE
觸發規則:所有程序規則->*


2007-12-23 21:38:16    建立遠端執行緒      操作:允許
程序路徑:C:\WINDOWS\system32\svchost.exe
目標程序:C:\Program Files\Internet Explorer\IEXPLORE.EXE
觸發規則:所有程序規則->*
再來,會利用上面這個IE會經由 port 25 傳送一堆資料,到很多個IP

[ 本帖最後由 Roger 於 2007-12-23 21:48 編輯 ]

TOP

已删除:木马程序 Trojan-Dropper.Win32.Agent.dgf        文件: C:\Documents and Settings\Administrator\桌面\hard.zip/hard.scr

TOP

再來測試他下載的2258765.exe
引用:
2007-12-23 21:56:48    執行應用程序      操作:允許
程序路徑:C:\WINDOWS\Explorer.EXE
檔案路徑:D:\2258765.exe
觸發規則:所有程序規則->系統程式_黑名單->?:\*


2007-12-23 21:57:01    建立登錄檔值      操作:允許
程序路徑:D:\2258765.exe
登錄檔路徑:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Bfj60.sys
登錄檔名稱:[Key]
觸發規則:所有程序規則->系統設定->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Control\Safeboot*


2007-12-23 21:57:03    建立登錄檔值      操作:允許
程序路徑:D:\2258765.exe
登錄檔路徑:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Minimal\Bfj60.sys
登錄檔名稱:[Default]
觸發規則:所有程序規則->系統設定->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Control\Safeboot*


2007-12-23 21:57:05    建立登錄檔值      操作:允許
程序路徑:D:\2258765.exe
登錄檔路徑:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\Bfj60.sys
登錄檔名稱:[Key]
觸發規則:所有程序規則->系統設定->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Control\Safeboot*


2007-12-23 21:57:07    建立登錄檔值      操作:允許
程序路徑:D:\2258765.exe
登錄檔路徑:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\SafeBoot\Network\Bfj60.sys
登錄檔名稱:[Default]
觸發規則:所有程序規則->系統設定->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Control\Safeboot*
引用:
2007-12-23 21:57:10    建立檔案      操作:允許
程序路徑:D:\2258765.exe
檔案路徑:C:\WINDOWS\System32\drivers\Bfj60.sys
觸發規則:所有程序規則->全域設定_可執行檔案1_普通模式->*.sys


2007-12-23 21:57:12    建立登錄檔值      操作:允許
程序路徑:C:\WINDOWS\system32\services.exe
登錄檔路徑:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Bfj60
登錄檔名稱:[Key]
觸發規則:所有程序規則->服務_普通模式->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services\*


2007-12-23 21:57:14    安裝服務或驅動      操作:允許
程序路徑:C:\WINDOWS\system32\services.exe
檔案路徑:C:\WINDOWS\System32\drivers\Bfj60.sys
觸發規則:所有程序規則->*


2007-12-23 21:57:16    建立登錄檔值      操作:允許
程序路徑:C:\WINDOWS\system32\services.exe
登錄檔路徑:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Bfj60
登錄檔名稱:ImagePath
登錄檔數值:\??\C:\WINDOWS\System32\drivers\Bfj60.sys
觸發規則:所有程序規則->服務_普通模式->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services\*


2007-12-23 21:57:18    載入驅動程序      操作:封鎖
程序路徑:C:\WINDOWS\system32\services.exe
裝置名稱:Bfj60
觸發規則:所有程序規則->*
引用:
2007-12-23 21:57:20    執行應用程序      操作:允許
程序路徑:D:\2258765.exe
檔案路徑:C:\WINDOWS\system32\cmd.exe
指令列:/c del D:\2258765.exe >> NUL
觸發規則:所有程序規則->系統程式_黑名單->*\cmd.exe


2007-12-23 21:57:21    刪除檔案      操作:允許
程序路徑:C:\WINDOWS\system32\cmd.exe
檔案路徑:D:\2258765.exe
觸發規則:所有程序規則->全域設定_可執行檔案1_普通模式->*.exe

TOP

Antivir Scan:

Begin scan in 'D:\RN2\hard.zip'
D:\RN2\hard.zip
  [0] Archive type: ZIP
  --> hard.scr
      [DETECTION] Is the Trojan horse TR/Dropper.Gen
      [WARNING]   The file was ignored!

允許「修改其它程序記憶體」不會造成不可逆影響嗎?

[ 本帖最後由 SPeter 於 2007-12-23 22:15 編輯 ]

TOP

好像是KAV的BUG,PDM的警報全部都是說偵測到rootkit...
除此之外功能正常
Lawliet's blog
Folding@home with GPGPU集中討論串,大家一起來努力朝著全球制霸的目標邁進!

TOP

Virus: Trojan-Dropper.Win32.Agent.dgf

TOP

回復 #8 ㄚ一 的帖子

我覺得問題可能出在,

第一個神奇的驅動

Ip6Fw.sys

TOP

http://bbs.kafan.cn/viewthread.php?tid=176426

大陸的 沒註冊 發現原因了

===============================

不过,用新的EQ3.5测试的话 第一个拦截行为是底层磁盘操作





如果使用EQ3.41的话,由于BUG的原因 不能拦截病毒的底层磁盘操作 而会导致Ip6Fw.sys被病毒修改

TOP

Norton AntiVirus 偵測為 檔案 hard.scr 位於 C:\WINDOWS\Desktop\可疑危險檔案區\hard.zip 感染了 Trojan.Pandex 病毒。

TOP

下載下來試試看
不好意思 ,話說...請問什麼是RD?什麼是FD?很多英文縮寫不清楚啊,有沒有大大解釋一下啊?

謝謝!!!
測試軟體粉好玩

TOP

爬過文知道AD RD FD是什麼了但是ND是什麼還不知道   是Network Defend嗎?

謝謝解答!!!
測試軟體粉好玩

TOP

報告測試結果

測試環境Virtual PC 2007+影子系統 2.8+Sandboxie 3.21+Comodo Firewall Pro v3.0.14.276+Spyware Terminator

結果Comodo FW Pro全攔到了    超優   
測試軟體粉好玩

TOP

引用:
原帖由 Roger 於 2007-12-24 20:32 發表
http://bbs.kafan.cn/viewthread.php?tid=176426

大陸的 沒註冊 發現原因了

===============================

不过,用新的EQ3.5测试的话 第一个拦截行为是底层磁盘操作

如果使用EQ3.41的话,由于BUG的原因 不能拦截病毒的底层磁盘操作 而会导致Ip6Fw.sys被病毒修改
引用:
原帖由 hwwgo 於 2007-9-24 08:28 發表
低階硬碟操作有bug,等待下一版.
沒想到這bug要在3.5中解決.

[ 本帖最後由 hwwgo 於 2007-12-27 01:52 編輯 ]

TOP

雖然3.41的 底層磁盤操作 bug

但修改 .sys 是規則問題吧

也有人用3.41進行測試

觀其日誌也有修改 .sys 的紀錄啊

TOP

分區格式為 ntfs 才有底層磁盤操作.
日誌有修改.sys 的紀錄只是攔截了基本的修改.

TOP

發新話題