首页
社区
课程
招聘
[旧帖] 最近碰到一个"相-片.exe"病毒,如何处理 0.00雪花
发表于: 2011-11-14 09:46 10961

[旧帖] 最近碰到一个"相-片.exe"病毒,如何处理 0.00雪花

2011-11-14 09:46
10961
在QQ群空间中,可能是有的同学QQ被盗了,于是就上传了为”相-片.rar”的文件,下载后解压出为“相-片.exe”。在taskMgr 中有一个server的任务,进程中是”相-片.exe”,内存占5924K,描述为”360杀毒 升级程序”, 就这样子,不知道什么时候就出错了







如何处理呢,这些都是我在金山沙箱里运行得到的结果
这是我在D:\KSafeBox\E7A70503\Windows\System32\下发现的文件:“598654.jpg”,显示是个图片,但打不开,也不让压缩

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (16)
雪    币: 231
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
忘了上传样本啦,现在补上了,运行的时候一定要小心呀!可能是盗QQ的病毒
相-片.rar
上传的附件:
2011-11-14 09:49
0
雪    币: 231
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
这是金山沙箱的日志:
2011-11-14 09:03:07 G:\QMDownload\相-片.exe加载库文件D:\Windows\System32\sechost.dll D:\Windows\System32\sechost.dll
2011-11-14 09:03:07 G:\QMDownload\相-片.exe创建注册表键值HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Tcpip\Parameters
2011-11-14 09:03:07 G:\QMDownload\相-片.exe创建文件D:\Windows\System32\598654.jpg D:\Windows\System32\598654.jpg
2011-11-14 09:03:07 G:\QMDownload\相-片.exe写文件D:\KSafeBox\E7A70503\Windows\System32\598654.jpg D:\KSafeBox\E7A70503\Windows\System32\598654.jpg
2011-11-14 09:03:08 G:\QMDownload\相-片.exe创建进程D:\Windows\System32\rundll32.exe D:\Windows\System32\rundll32.exe
2011-11-14 09:03:08 D:\Windows\System32\rundll32.exe创建注册表键值HKEY_USERS\S-1-5-21-1964218018-2040084388-2636161809-1000\Software\Microsoft\Direct3D\MostRecentApplication HKEY_USERS\S-1-5-21-1964218018-2040084388-2636161809-1000\Software\Microsoft\Direct3D\MostRecentApplication
2011-11-14 09:03:08 D:\Windows\System32\rundll32.exe写注册表HKEY_USERS\S-1-5-21-1964218018-2040084388-2636161809-1000\Software\Microsoft\Direct3D\MostRecentApplication HKEY_USERS\S-1-5-21-1964218018-2040084388-2636161809-1000\Software\Microsoft\Direct3D\MostRecentApplication
2011-11-14 09:03:08 D:\Windows\System32\rundll32.exe创建注册表键值HKEY_USERS\S-1-5-21-1964218018-2040084388-2636161809-1000\Software\Microsoft\GDIPlus HKEY_USERS\S-1-5-21-1964218018-2040084388-2636161809-1000\Software\Microsoft\GDIPlus
2011-11-14 09:03:08 D:\Windows\System32\rundll32.exe写文件D:\KSafeBox\E7A70503\Users\fbk88\AppData\Local\GDIPFONTCACHEV1.DAT D:\KSafeBox\E7A70503\Users\fbk88\AppData\Local\GDIPFONTCACHEV1.DAT
2011-11-14 09:03:08 D:\Windows\System32\rundll32.exe加载全局钩子D:\Windows\system32\dwmapi.dll D:\Windows\system32\dwmapi.dll
2011-11-14 09:03:08 D:\Windows\System32\rundll32.exe发送消息D:\Windows\explorer.exe D:\Windows\explorer.exe
2011-11-14 09:03:09 D:\Windows\System32\rundll32.exe操作码:[0:128]D:\Windows\explorer.exe D:\Windows\explorer.exe
2011-11-14 09:03:22 D:\Windows\System32\rundll32.exe加载全局钩子D:\Windows\system32\dwmapi.dll D:\Windows\system32\dwmapi.dll
2011-11-14 09:03:37 G:\QMDownload\相-片.exe操作码:[0:128]E:\Program Files\Tencent\QQ\Bin\QQ.exe E:\Program Files\Tencent\QQ\Bin\QQ.exe
2011-11-14 09:04:08 D:\Windows\System32\rundll32.exe发送消息D:\Windows\explorer.exe D:\Windows\explorer.exe
2011-11-14 09:04:08 D:\Windows\System32\rundll32.exe创建注册表键值HKEY_USERS\S-1-5-21-1964218018-2040084388-2636161809-1000\Software\Microsoft\Windows Photo Viewer\Viewer HKEY_USERS\S-1-5-21-1964218018-2040084388-2636161809-1000\Software\Microsoft\Windows Photo Viewer\Viewer
2011-11-14 09:04:08 D:\Windows\System32\rundll32.exe写注册表HKEY_USERS\S-1-5-21-1964218018-2040084388-2636161809-1000\Software\Microsoft\Windows Photo Viewer\Viewer HKEY_USERS\S-1-5-21-1964218018-2040084388-2636161809-1000\Software\Microsoft\Windows Photo Viewer\Viewer
2011-11-14 09:13:29 G:\QMDownload\相-片.exe发送消息E:\Program Files\Maxthon3\Bin\Maxthon.exe E:\Program Files\Maxthon3\Bin\Maxthon.exe
2011-11-14 09:50:09 G:\QMDownload\相-片.exe发送消息E:\Program Files\Tencent\QQ\Bin\QQ.exe E:\Program Files\Tencent\QQ\Bin\QQ.exe
2011-11-14 09:50:10 G:\QMDownload\相-片.exe结束进程E:\Program Files\Tencent\QQ\Bin\QQ.exe E:\Program Files\Tencent\QQ\Bin\QQ.exe
2011-11-14 09:50:55 G:\QMDownload\相-片.exe发送消息E:\Program Files\Tencent\QQ\Bin\QQ.exe E:\Program Files\Tencent\QQ\Bin\QQ.exe
2011-11-14 09:50:55 G:\QMDownload\相-片.exe结束进程E:\Program Files\Tencent\QQ\Bin\QQ.exe E:\Program Files\Tencent\QQ\Bin\QQ.exe
2011-11-14 09:50:55 G:\QMDownload\相-片.exe结束进程E:\Program Files\Tencent\QQ\Bin\QQ.exe E:\Program Files\Tencent\QQ\Bin\QQ.exe
2011-11-14 09:50:55 G:\QMDownload\相-片.exe发送消息E:\Program Files\Tencent\QQ\Bin\QQ.exe E:\Program Files\Tencent\QQ\Bin\QQ.exe
2011-11-14 09:51:41 G:\QMDownload\相-片.exe发送消息E:\Program Files\Tencent\QQ\Bin\QQ.exe E:\Program Files\Tencent\QQ\Bin\QQ.exe
2011-11-14 09:51:41 G:\QMDownload\相-片.exe结束进程E:\Program Files\Tencent\QQ\Bin\QQ.exe E:\Program Files\Tencent\QQ\Bin\QQ.exe
2011-11-14 09:52:22 G:\QMDownload\相-片.exe发送消息E:\Program Files\Tencent\QQ\Bin\QQ.exe E:\Program Files\Tencent\QQ\Bin\QQ.exe
2011-11-14 09:52:22 G:\QMDownload\相-片.exe结束进程E:\Program Files\Tencent\QQ\Bin\QQ.exe E:\Program Files\Tencent\QQ\Bin\QQ.exe
2011-11-14 09:52:22 G:\QMDownload\相-片.exe结束进程E:\Program Files\Tencent\QQ\Bin\QQ.exe E:\Program Files\Tencent\QQ\Bin\QQ.exe
2011-11-14 09:52:22 G:\QMDownload\相-片.exe发送消息E:\Program Files\Tencent\QQ\Bin\QQ.exe E:\Program Files\Tencent\QQ\Bin\QQ.exe
到后来我只要启动QQ,鼠标在密码框一直闪动,没有办法输入,太可恨了。登录飞信的时候就没这种情况
2011-11-14 09:54
0
雪    币: 231
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
360杀毒,金山毒霸都对它没有反应,云鉴定也是认为是安全的
2011-11-14 10:03
0
雪    币: 231
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
用PEID刚才查了下壳是:ASPack 2.12 -> Alexey Solodovnikov,这个我也不敢弄呀,怎么才能安全的脱壳呢?
2011-11-14 10:55
0
雪    币: 2
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
管他的  直接删了
2011-11-14 13:22
0
雪    币: 231
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
用FFI能够把它脱壳了,而且还得脱两次,最后发现是:
MD5: 71186E9B9F79395DCD56D1EB3DA12D83
Borland Delphi v6.0 - v7.0
2011-11-14 16:37
0
雪    币: 452
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
能否看出这个程序有什么动作吗?
2011-11-14 16:40
0
雪    币: 39
活跃值: (126)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
建议用影子系统 或者系统正常的时候备份一下 现在就360急救箱扫下吧
2011-11-14 17:43
0
雪    币: 202
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
Dr.Web可以查杀到Trojan.PWS.Banker.61655木马特征。
还有Ikarus也可以查杀到Trojan-PWS.Win32.QQPass木马特征。
卡巴斯基也可以查杀到Trojan-PSW.Win32.QQPass.aoeb木马特征。
世界杀毒网提交了这个压缩包的记录达到5次,最早的是13号早上接近八点的时候,那个报告报毒率还是很高的,接着接近十点的时候又提交了第二次,报告显示几乎很少有能查杀出来的杀毒软件了。
这个恶意程序的免杀方式真是太他妈的先进了。肯定对系统底层非常了解,而且熟悉杀毒软件的杀毒方式,非常牛逼啊。。。
收藏了,谢谢你提供样本哈~~~哇咔咔。。

最后提供下,金山安全卫士的提示,只要一运行那程序,安全卫士自动跳出来木马特征了。


看到你有金山安全卫士正在运行,至于为何没有提示,也许被你弄到了白名单信任列表了,你打开安全卫士的木马查杀界面,看下面的,信任列表,进去看看有没有、相-片.exe‘这个程序,有就删除,然后应该会自动报毒了。然后你再进行,深度扫描。
或者你直接把该程序拉到黑名单即可。
2011-11-14 18:25
0
雪    币: 74
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
现在的免杀技术是越来越厉害了
2011-11-15 11:03
0
雪    币: 754
活跃值: (185)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
Process           ThreadID                  API                                 Argument              
相-片.exe           3804                 FindWindowA                TXGuiFoundation, QQ2011

这是它运行时的动作,这明显是在不停找QQ登录窗口,然后盗取密码。但是,并没有监测到有联网行为,所以至于盗取密码后的行为,就不太清楚了,这就需要详细的分析了。

这是微软抓的报告:Microsoft          1.7801        2011.11.13        PWS:Win32/QQpass.CJR
可以确定是典型的盗取QQ密码的木马,在我的PC中我的QQ一直是记住密码的,但是当运行这个程序后,再登录QQ,密码框就自动为空了,这时如果输入密码,就很有可能会被盗取。
至于其他的就需要详细分析了
2011-11-15 11:15
0
雪    币: 3511
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
木马这么厉害呀,大牛都没有什么解答。我这菜鸟更是一头雾水
2011-11-15 11:48
0
雪    币: 5
活跃值: (183)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
C.I.M.A报告,结果是无毒……
a7bK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3y4S2L8h3q4K6i4K6u0W2j5$3!0E0L8$3c8G2i4K6u0W2j5$3!0E0i4K6u0r3j5$3N6A6i4K6u0V1j5X3W2F1i4K6u0r3M7%4g2T1L8h3W2@1i4K6y4r3k6X3W2D9k6g2)9K6c8r3t1^5x3r3g2U0k6o6u0V1j5$3p5@1j5K6j5J5x3K6j5J5x3e0x3%4j5h3g2X3y4e0t1&6x3$3k6V1j5K6p5^5z5r3k6W2j5U0f1#2x3h3c8S2x3o6W2W2x3h3j5K6x3U0V1K6j5h3p5I4y4X3x3&6k6e0b7H3z5e0j5J5y4U0x3`.

可能是我设置的关系,MD只有下面几条……不知道为什么,还特意安装了QQ。没QQ啥也没有……
2011-11-15 12:50:43    向其他进程发送消息    允许
进程: c:\documents and settings\ok\桌面\相-片\相-片_unpacked_unpacked.exe
目标: c:\program files\tencent\qq\bin\qq.exe
消息: WM_SETFOCUS
规则: [应用程序]*

2011-11-15 12:50:43    底层键盘操作    允许
进程: c:\documents and settings\ok\桌面\相-片\相-片_unpacked_unpacked.exe
规则: [应用程序]*

2011-11-15 12:50:43    操控其他进程的窗口    允许
进程: c:\documents and settings\ok\桌面\相-片\相-片_unpacked_unpacked.exe
目标: c:\program files\tencent\qq\bin\qq.exe
规则: [应用程序]*

2011-11-15 12:50:44    创建新进程    允许
进程: c:\documents and settings\ok\桌面\相-片\相-片_unpacked_unpacked.exe
目标: c:\windows\system32\rundll32.exe
命令行: "rundll32.exe" C:\WINDOWS\system32\shimgvw.dll,ImageView_Fullscreen C:\Documents and Settings\ok\桌面\相-片\598654.jpg
规则: [应用程序]*
2011-11-15 13:02
0
雪    币: 3246
活跃值: (374)
能力值: (RANK:20 )
在线值:
发帖
回帖
粉丝
15
这个:

_5a7K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3u0T1M7#2)9J5k6e0x3$3x3q4)9J5k6h3y4F1i4K6u0r3x3K6t1J5z5e0M7^5y4#2)9J5c8U0t1#2x3e0M7&6z5e0V1$3x3W2)9J5k6h3S2@1L8h3I4Q4x3@1k6J5k6h3y4G2L8h3#2W2L8X3c8Q4x3@1b7I4
2011-11-15 16:51
0
雪    币: 1240
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
同意用影子系统或沙盘的意见
看看它到底要干些什么
杀毒软件并不可靠
2011-11-15 18:26
0
雪    币: 26
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
360可以杀他!~
2011-11-19 11:49
0
游客
登录 | 注册 方可回帖
返回