引用作者 Scofield 于 2008-11-11发表的原文
病毒名称: AntiVir: HEUR/Malware
Kaspersky: Heur.Trojan.Generic
NOD32v2:-
Rising: -
VT查杀率:21/35 (60%)
EQS Lab编号:080731003
病毒大小: 25.0 KB (25,600 字节)
MD5码: 2955679bd36572d4172abc556e974532
病毒类型: 特洛伊木马
主要传播方式: 网络
测试平台: WinXP SP3系统 (默认Shell为BBlean) EQSecurity(HIPS) 实机
危害程度: 中
病毒行为:
运行后创建dll文件
2008-07-31 18:23:28 创建文件
进程路径:F:\Once\1\1.exe
文件路径:C:\windows\system32\auth.dll
触发规则:所有程序规则->File Rule->?:\*.dll
调用svchost.exe 并修改内存以控制
2008-07-31 18:24:05 运行应用程序
进程路径:F:\Once\1\1.exe
文件路径:C:\windows\system32\svchost.exe
触发规则:所有程序规则->Process protect rule->%windir%\System32\svchost.exe
2008-07-31 18:24:05 修改其它进程内存
进程路径:F:\Once\1\1.exe
目标进程:C:\windows\system32\svchost.exe
触发规则:所有程序规则->Process protect rule->%windir%\System32\svchost.exe
创建自删除bat
2008-07-31 18:24:05 创建文件
进程路径:F:\Once\1\1.exe
文件路径:C:\DEL.bat
触发规则:所有程序规则->File Rule->?:\*.bat
欢迎光临 骏景花园业主论坛 (http://120.76.133.63/forum/) | Powered by Discuz! X3.2 |