3DMGAME 3DM首页 新闻中心 前瞻 | 评测 游戏库 热门 | 最新 攻略中心 攻略 | 秘籍 下载中心 游戏 | 汉化 购买正版 论坛

注册 登录

QQ登录

只需一步,快速开始

查看: 3335|回复: 1
打印 上一主题 下一主题

[讨论] 举报 发病毒

[复制链接]

1

主题

142

帖子

216

积分

中级玩家

Rank: 3Rank: 3

贡献度
1
金元
2120
积分
216
精华
0
注册时间
2015-4-5
跳转到指定楼层
主题
发表于 2016-9-19 02:11 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
建议封IP

原帖地址:http://bbs.3dmgame.com/thread-5273277-1-1.html
ID:aaqaz110
开始没注意是新号,下完了,解压完了运行Dead by Daylight.exe,里面也没有他帖子里面说的黎明杀机1.1.1.exe。
结果弹出网站,感觉不对,马上回帖子一看,尼玛新号。
然后传到火眼分析了下:

火眼分析地址:http://fireeye.ijinshan.com/anal ... 23e&type=1#full



  • 文件名称:
    Dead by Daylight.exe
  • MD5:
    036d1bf6c674463b899d74e132657816
  • Sha-1:
    f8d5b5e3318bd472984a34557af10ce32eae723e
  • 文件大小:
    44.84MB
  • 创建时间:
    2016-09-19 01:57:16
  • 文件类型:
    RAR


火眼点评

      搜索指定窗口;IE 代理服务器设置;创建进程;创建互斥体;在其他进程中申请内存;拷贝自身到其他目录



其他行为监控
  • 行为描述:拷贝自身到其他目录
    附加信息:

    %ProgramFiles%\Dead by Daylight.exe



  • 行为描述:在其他进程中申请内存
    附加信息:

    %ProgramFiles%\Internet Explorer\IEXPLORE.EXE



  • 行为描述:创建互斥体
    附加信息:

    "MidiMapper_Configure"

    "MidiMapper_modLongMessage_RefCnt"

    "RPCSS_REGEVENT:{0002DF01-0000-0000-C000-000000000046}"

    "Shell.CMruPidlList"

    "_!SHMSFTHISTORY!_"

    "c:!documents and settings!administrator!local settings!history!history.ie5!mshist012013012320130124!"

    "shell._ie_sessioncount"



  • 行为描述:创建进程
    附加信息:

    %ProgramFiles%\Internet Explorer\IEXPLORE.EXE



  • 行为描述:IE 代理服务器设置
    附加信息:

    关闭IE代理服务



  • 行为描述:搜索指定窗口
    附加信息:

    ["" , "DeadByDaylight-Win64-Shipping.exe"]

    ["" , "Microsoft Internet Explorer"]

    ["IEFrame" , ""]






文件操作监控
操作
文件MD5
文件大小
文件路径

新增
036d1bf6c674463b899d74e132657816
47013888
%ProgramFiles%\\Dead by Daylight.e...


  • 新增
  • 删除
  • 修改
注册表监控

  • HKEY_CURRENT_USER\\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{E2E...
  • HKEY_CURRENT_USER\\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{E2E...[Type] = [0x00000004]
    [Count] = [0x00000001]
    [Time] = [\xdd\x07\x01\x00\x03...]
  • HKEY_CURRENT_USER\\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{FB5...
  • HKEY_CURRENT_USER\\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{FB5...[Type] = [0x00000004]
    [Count] = [0x00000001]
    [Time] = [\xdd\x07\x01\x00\x03...]



网络监控
  • 网络操作[HTTP Request]GET 5letv.com/gx/ql.html
    [HTTP Request]GET jq.qq.com/?_wv=1027&k=27bXDGU
    [Open URL]5letv.com
    [Open URL]jq.qq.com



运行截图









回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|3DMGAME ( 京ICP备14006952号-1  沪公网安备 31011202006753号

GMT+8, 2026-3-31 06:09 , Processed in 0.027684 second(s), 15 queries , Memcached On.

Powered by Discuz! X3.2

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表