【木馬】2007-08-08MSN傳來img1756.zip - PCZONE 討論區

返回   PCZONE 討論區 > ▲ ADSL_CABLE_FTTH 寬 頻 上 網 討 論 > -- 防 駭 / 防 毒 版


PCZONE 討論區



通知

-- 防 駭 / 防 毒 版 不論你是使用固定 IP 或是 DHCP 一定都有機會被無聊的駭客入侵 , 來這裡跟大家作防駭以及防毒的心得與資訊分享。

會員
【木馬】2007-08-08MSN傳來img1756.zip
運行img1756.scr,發現下列行為,被EQ-Secure V3.4攔截!
引用:
2007-08-08 08:48:45 運行應用程序 操作:允許
進程路徑:D:\desktop\virus\img1756\img1756.scr
文件路徑:D:\desktop\virus\img1756\img1756.scr
命令行:/S
觸發規則:所有程序規則->*


2007-08-08 08:48:46 修改其它進程內存 操作:允許
進程路徑:D:\desktop\virus\img1756\img1756.scr
目標進程:D:\desktop\virus\img1756\img1756.scr
觸發規則:所有程序規則->*

2007-08-08 08:48:54 創建文件 操作:允許
進程路徑:D:\desktop\virus\img1756\img1756.scr
文件路徑:C:\a.bat
觸發規則:所有程序規則->全局設置_可執行文件1_普通模式->%SystemDrive%\*.bat


2007-08-08 08:48:54 運行應用程序 操作:阻止
進程路徑:D:\desktop\virus\img1756\img1756.scr
文件路徑:C:\windows\system32\cmd.exe
命令行:/c ""c:\a.bat" "
觸發規則:所有程序規則->系統程序->%windir%\system32\cmd.exe


2007-08-08 08:48:55 創建文件 操作:允許
進程路徑:D:\desktop\virus\img1756\img1756.scr
文件路徑:C:\windows\img1756.zip
觸發規則:所有程序規則->全局設置_普通模式->%SystemDrive%\*


2007-08-08 08:48:57 創建文件 操作:允許
進程路徑:D:\desktop\virus\img1756\img1756.scr
文件路徑:C:\windows\svchost.exe
觸發規則:所有程序規則->全局設置_可執行文件1_普通模式->%SystemDrive%\*.exe


2007-08-08 08:48:57 創建注冊表值 操作:阻止
進程路徑:D:\desktop\virus\img1756\img1756.scr
注冊表路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
注冊表名稱:Microsoft Genuine Logon
注冊表數據:svchost.exe
觸發規則:所有程序規則->自動運行_普通模式->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*


2007-08-08 08:48:58 運行應用程序 操作:允許
進程路徑:D:\desktop\virus\img1756\img1756.scr
文件路徑:C:\windows\svchost.exe
觸發規則:所有程序規則->*


2007-08-08 08:49:00 運行應用程序 操作:允許
進程路徑:C:\windows\svchost.exe
文件路徑:C:\windows\svchost.exe
觸發規則:所有程序規則->*


2007-08-08 08:49:02 修改其它進程內存 操作:允許
進程路徑:C:\windows\svchost.exe
目標進程:C:\windows\svchost.exe
觸發規則:所有程序規則->*

2007-08-08 08:49:13 修改文件 操作:阻止
進程路徑:C:\windows\svchost.exe
文件路徑:C:\a.bat
觸發規則:所有程序規則->全局設置_可執行文件1_普通模式->%SystemDrive%\*.bat


2007-08-08 08:49:13 運行應用程序 操作:阻止
進程路徑:C:\windows\svchost.exe
文件路徑:C:\windows\system32\cmd.exe
命令行:/c ""c:\a.bat" "
觸發規則:所有程序規則->系統程序->%windir%\system32\cmd.exe


2007-08-08 08:49:13 修改文件 操作:阻止
進程路徑:C:\windows\svchost.exe
文件路徑:C:\windows\img1756.zip
觸發規則:所有程序規則->全局設置_普通模式->%SystemDrive%\*


2007-08-08 08:49:34 運行應用程序 操作:阻止
進程路徑:C:\windows\system32\svchost.exe
文件路徑:C:\Program Files\MSN Messenger\msnmsgr.exe
命令行:-Embedding
觸發規則:所有程序規則->*
1.它會運行自己
命令行:/S
2.它會修改自己的進程內存
3.它會生成
C:\a.bat
4.它會運行C:\windows\system32\cmd.exe
命令行:/c ""c:\a.bat" "
5.它會生成
C:\windows\img1756.zip
C:\windows\svchost.exe
6.它會創建注冊表值
注冊表路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
注冊表名稱:Microsoft Genuine Logon
注冊表數據:svchost.exe
7.它會運行C:\windows\svchost.exe
8.svchost.exe會運行自己
9.svchost.exe會修改自己的進程內存
10.svchost.exe會修改C:\a.bat
11.svchost.exe會運行C:\windows\system32\cmd.exe
命令行:/c ""c:\a.bat" "
12.svchost.exe會修改C:\windows\img1756.zip
13.正牌的svchost.exe會運行C:\Program Files\MSN Messenger\msnmsgr.exe
命令行:-Embedding

a.bat的結構
引用:
@echo off
net stop "Security Center"
net stop winvnc4
del c:\a.bat


上傳的附加檔案
檔案類型: zip img1756.zip (41.1 KB, 164 次觀看)
回覆
會員
回覆: 【木馬】2007-08-08MSN傳來img1756.zip
回覆
谷樂@GoKo團長
回覆: 【木馬】2007-08-08MSN傳來img1756.zip
不禁是1756
目前叫images.zip也有
剛剛朋友send給我, 不過我早知道這肯定是病毒而已
這次看來一次性爆發?
回覆
谷樂@GoKo團長
回覆: 【木馬】2007-08-08MSN傳來img1756.zip
剛剛用KIS

Kaspersky Internet Security 6.0

The requested URL http://www.pczone.com.tw/vbb3/attach...254.attachment is infected with Backdoor.Win32.SdBot.aad virus


真好用
回覆
會員
回覆: 【木馬】2007-08-08MSN傳來img1756.zip
Norton AntiVirus 2005 查的結果 ! 病毒碼 2007.8.07

檔案 img1756.scr 位於 C:\WINDOWS\Desktop\可疑危險程式區\img1756.zip 感染了 W32.Scrimge.A 病毒。

回覆
地平線的那端
回覆: 【木馬】2007-08-08MSN傳來img1756.zip
AntiVir PersonalEdition Classic 發現"WORM/sdbot.4984.42"病毒~
回覆
會員
回覆: 【木馬】2007-08-08MSN傳來img1756.zip
NOD32 2450有抓到
上傳的圖檔
檔案類型: jpg 01.JPG (55.1 KB, 15 次觀看)
回覆
會員
回覆: 【木馬】2007-08-08MSN傳來img1756.zip
還沒下載KIS6.0就發現病毒了^^
檔案 包含 特洛伊木馬程式 「Backdoor.Win32.SdBot.aad」。建議
您終止下載。

回覆
會員
回覆: 【木馬】2007-08-08MSN傳來img1756.zip
朋友只有給我訊息而已

都沒給我病毒本體 囧..
回覆
Bad Boy
回覆: 【木馬】2007-08-08MSN傳來img1756.zip
f-prot
[Found security risk] <W32/Tibs.WN (exact)> \img1756\img1756.scr

panda掛

回覆


類似的主題
主題 主題作者 討論版 回覆 最後發表
7-Zip 4.44 琥珀 -- 軟 體 分 享 版 241 2011-09-16 11:18 PM
【木馬】2007-10-27 卡飯有人貼的病毒連結 天氣預報 -- 防 駭 / 防 毒 版 0 2007-10-27 09:30 PM
【木馬】8月底朋友傳來的MSN病毒~img334.zip bossray7 -- 防 駭 / 防 毒 版 5 2007-10-14 02:28 PM
【木馬】2007-10-05 新惡意連結 天氣預報 -- 防 駭 / 防 毒 版 0 2007-10-05 01:05 AM
【木馬】2007-09-08 惡意連結幾個 天氣預報 -- 防 駭 / 防 毒 版 2 2007-09-12 10:30 PM






 XML   RSS 2.0   RSS 
本站使用 vBulletin 合法版權程式
站務信箱 : [email protected]

本論壇所有文章僅代表留言者個人意見,並不代表本站之立場,討論區以「即時留言」方式運作,故無法完全監察所有即時留言,若您發現文章可能有異議,請 email :[email protected] 處理。