VirSCAN VirSCAN

1, คุณสามารถอัพโหลดไฟล์ไดๆก็ได้ที่มีขนาดไม่ใหญ่กว่า 20 เมกกะไบต์
2, VirSCAN สามารถสแกนไฟล์ที่ถูกบีบอัดในรูปแบบของ ZIP และ RAR โดยจะต้องมีไฟล์ในนั้นไม่สูงกว่า 20 ไฟล์
3, VirSCAN สามารถสแกนไฟล์บีบอัดที่มีรหัสผ่านด้วยคำว่า 'infected' และ 'virus' ได้

ภาษา
การทำงานของเซิฟเวอร์
Server Load

ข้อมูลไฟล์
การจัดระดับความปลอดภัย:11
รายการพฤติกรรม
ข้อมูลพื้นฐาน
MD5:28026d09e0ccdc56a260bf677e071b1e
ประเภทไฟล์:Rar
บริษัท ผลิต:
เวอร์ชัน:
ข้อมูลเชลล์หรือคอมไพเลอร์:PACKER:UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo
ข้อมูลย่อย:$360Section.exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
bdtx-xuan.exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
BUI HA-Sinh7-hk2.exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
co ha.exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
DAO THU (E).exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
Documents.exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
GIAI TRI.exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
GIAO AN AM NHAC CHUAN - HANH.exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
hap line.exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
loz me thang nao viet tao.exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
Lua.exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
MUOI NHU.exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
My Documents.exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
Recycled.exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
tim hieu tam guong dao duc HCM.exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
Viet Nam.exe / 2637c2c7533cd6bdc8a09937425e06e8 / EXE
พฤติกรรมที่สำคัญ
คำอธิบายพฤติกรรม:修改原系统的EXE文件
สำหรับข้อมูลเพิ่มเติม:C:\WINDOWS\system32\Cmb_Pb_LiveUpdate.exe---> Offset = 405504
C:\Program Files\Adobe\Reader 9.0\Reader\reader_sl.exe---> Offset = 102400
คำอธิบายพฤติกรรม:跨进程写入数据
สำหรับข้อมูลเพิ่มเติม:TargetProcess = explorer.exe, WriteAddress = 0x02620000, Size = 8192
C:\WINDOWS\explorer.exe
TargetProcess = explorer.exe, WriteAddress = 0x02630000, Size = 4096
TargetProcess = ctfmon.exe, WriteAddress = 0x009a0000, Size = 8192
C:\WINDOWS\system32\ctfmon.exe
TargetProcess = ctfmon.exe, WriteAddress = 0x009b0000, Size = 4096
TargetProcess = QQ.exe, WriteAddress = 0x00c60000, Size = 8192
C:\Program Files\Tencent\QQ\Bin\QQ.exe
TargetProcess = QQ.exe, WriteAddress = 0x00c70000, Size = 4096
TargetProcess = TXPlatform.exe, WriteAddress = 0x01220000, Size = 8192
C:\Program Files\Tencent\QQ\Bin\TXPlatform.exe
TargetProcess = TXPlatform.exe, WriteAddress = 0x01230000, Size = 4096
TargetProcess = conime.exe, WriteAddress = 0x00910000, Size = 8192
C:\WINDOWS\system32\conime.exe
TargetProcess = conime.exe, WriteAddress = 0x00d30000, Size = 4096
คำอธิบายพฤติกรรม:隐藏指定窗口
สำหรับข้อมูลเพิ่มเติม:[Window,Class] = [Form1,ThunderRT6FormDC]
[Window,Class] = [Project1,ThunderRT6Main]
[Window,Class] = [,ComboLBox]
[Window,Class] = [,Auto-Suggest Dropdown]
[Window,Class] = [,ThunderRT6CheckBox]
[Window,Class] = [,ThunderRT6UserControlDC]
[Window,Class] = [,msctls_updown32]
คำอธิบายพฤติกรรม:修改注册表_任务管理器关键属性
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\USER\S-*\Software\Microsoft\Windows\CurrentVersion\Policies\system\DisableTaskMgr
คำอธิบายพฤติกรรม:修改注册表_UAC关键设置
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system\EnableLUA
คำอธิบายพฤติกรรม:常规加载驱动
สำหรับข้อมูลเพิ่มเติม:system32\DRIVERS\ipfltdrv.sys
\??\C:\WINDOWS\system32\drivers\pqnoi.sys
คำอธิบายพฤติกรรม:创建远程线程
สำหรับข้อมูลเพิ่มเติม:C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Tencent\QQ\Bin\QQ.exe
C:\Program Files\Tencent\QQ\Bin\TXPlatform.exe
C:\WINDOWS\system32\conime.exe
C:\WINDOWS\system32\PersonalBankPortal.exe
C:\%temp%\1441336560.741352.exe
C:\%temp%\1441336560.748156.exe
C:\WINDOWS\system32\taskmgr.exe
คำอธิบายพฤติกรรม:内存映射方式修改可执行文件
สำหรับข้อมูลเพิ่มเติม:\device\harddiskvolume1\program files\microsoft office\office11\winword.exe
\device\harddiskvolume1\windows\system32\cmb_pb_liveupdate.exe
\device\harddiskvolume1\program files\adobe\reader 9.0\reader\reader_sl.exe
\device\harddiskvolume1\windows\system32\cmd.exe
คำอธิบายพฤติกรรม:设置特殊文件属性
สำหรับข้อมูลเพิ่มเติม:C:\WINDOWS\userinit.exe
C:\WINDOWS\h2s.exe
C:\WINDOWS\system\lsass.exe
C:\WINDOWS\nacl.exe
C:\DiskX\oyab.exe
คำอธิบายพฤติกรรม:停止系统服务
สำหรับข้อมูลเพิ่มเติม:ServiceName = Application Layer Gateway Service
คำอธิบายพฤติกรรม:获取文件属性探测VMware
สำหรับข้อมูลเพิ่มเติม:GetFileAttributes: FileName = c:\program files\vmware\vmware tools\vmwaretray.exe
GetFileAttributes: FileName = c:\program files\vmware\vmware tools\vmwareuser.exe
คำอธิบายพฤติกรรม:写权限映射文件
สำหรับข้อมูลเพิ่มเติม:hh8geqpHJTkdns0
purity_control_90833
CiceroSharedMemDefaultS-*
DfSharedHeap3D4251
DFMap0-4015053
DfRoot0003D4251
AtlDebugAllocator_FileMappingNameStatic3_36c
MSCTF.MarshalInterface.FileMap.IFK..JIIHH
MSCTF.MarshalInterface.FileMap.IFK.B.JIIHH
MSCTF.MarshalInterface.FileMap.IFK.C.JIIHH
MSCTF.MarshalInterface.FileMap.IFK.D.JIIHH
MSCTF.MarshalInterface.FileMap.IFK.E.JIIHH
MSCTF.MarshalInterface.FileMap.IFK.F.IKIHH
MSCTF.MarshalInterface.FileMap.IFK.G.IKIHH
MSCTF.MarshalInterface.FileMap.ELH.NB.IKIHH
คำอธิบายพฤติกรรม:修改注册表_禁用CMD 相关属性
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\USER\S-*\Software\Policies\Microsoft\Windows\System\DisableCMD
คำอธิบายพฤติกรรม:设置特殊文件夹属性
สำหรับข้อมูลเพิ่มเติม:C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5
C:\Documents and Settings\Administrator\Local Settings\History
C:\Documents and Settings\Administrator\Local Settings\History\History.IE5
C:\Documents and Settings\Administrator\Cookies
คำอธิบายพฤติกรรม:修改注册表_禁用注册表编辑器项
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\USER\S-*\Software\Microsoft\Windows\CurrentVersion\Policies\system\DisableRegistryTools
คำอธิบายพฤติกรรม:创建系统服务
สำหรับข้อมูลเพิ่มเติม:[服务创建成功]: abp470n5, C:\WINDOWS\system32\drivers\pqnoi.sys
คำอธิบายพฤติกรรม:修改注册表_启动项
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\USER\S-*\Software\Microsoft\Windows\CurrentVersion\Run\pikachu
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\userinit
พฤติกรรมกระบวนการ
คำอธิบายพฤติกรรม:跨进程写入数据
สำหรับข้อมูลเพิ่มเติม:TargetProcess = explorer.exe, WriteAddress = 0x02620000, Size = 8192
C:\WINDOWS\explorer.exe
TargetProcess = explorer.exe, WriteAddress = 0x02630000, Size = 4096
TargetProcess = ctfmon.exe, WriteAddress = 0x009a0000, Size = 8192
C:\WINDOWS\system32\ctfmon.exe
TargetProcess = ctfmon.exe, WriteAddress = 0x009b0000, Size = 4096
TargetProcess = QQ.exe, WriteAddress = 0x00c60000, Size = 8192
C:\Program Files\Tencent\QQ\Bin\QQ.exe
TargetProcess = QQ.exe, WriteAddress = 0x00c70000, Size = 4096
TargetProcess = TXPlatform.exe, WriteAddress = 0x01220000, Size = 8192
C:\Program Files\Tencent\QQ\Bin\TXPlatform.exe
TargetProcess = TXPlatform.exe, WriteAddress = 0x01230000, Size = 4096
TargetProcess = conime.exe, WriteAddress = 0x00910000, Size = 8192
C:\WINDOWS\system32\conime.exe
TargetProcess = conime.exe, WriteAddress = 0x00d30000, Size = 4096
คำอธิบายพฤติกรรม:创建新文件进程
สำหรับข้อมูลเพิ่มเติม:ImagePath = C:\WINDOWS\h2s.exe, CmdLine = C:\WINDOWS\h2s.exe
ImagePath = C:\WINDOWS\system\lsass.exe, CmdLine = C:\WINDOWS\system\lsass.exe
ImagePath = C:\WINDOWS\nacl.exe, CmdLine = C:\WINDOWS\nacl.exe
คำอธิบายพฤติกรรม:创建远程线程
สำหรับข้อมูลเพิ่มเติม:C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Tencent\QQ\Bin\QQ.exe
C:\Program Files\Tencent\QQ\Bin\TXPlatform.exe
C:\WINDOWS\system32\conime.exe
C:\WINDOWS\system32\PersonalBankPortal.exe
C:\%temp%\1441336560.741352.exe
C:\%temp%\1441336560.748156.exe
C:\WINDOWS\system32\taskmgr.exe
คำอธิบายพฤติกรรม:枚举进程
สำหรับข้อมูลเพิ่มเติม:N/A
คำอธิบายพฤติกรรม:创建进程
สำหรับข้อมูลเพิ่มเติม:ImagePath = C:\WINDOWS\system32\netsh.exe, CmdLine = netsh firewall set opmode disable
ImagePath = C:\WINDOWS\explorer.exe, CmdLine = explorer $360section
พฤติกรรมของไฟล์
คำอธิบายพฤติกรรม:修改原系统的EXE文件
สำหรับข้อมูลเพิ่มเติม:C:\WINDOWS\system32\Cmb_Pb_LiveUpdate.exe---> Offset = 405504
C:\Program Files\Adobe\Reader 9.0\Reader\reader_sl.exe---> Offset = 102400
คำอธิบายพฤติกรรม:创建可执行文件
สำหรับข้อมูลเพิ่มเติม:C:\WINDOWS\userinit.exe
C:\WINDOWS\h2s.exe
C:\WINDOWS\system\lsass.exe
C:\WINDOWS\nacl.exe
C:\WINDOWS\system32\drivers\pqnoi.sys
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\winsbcaa.exe
C:\DiskX\oyab.exe
คำอธิบายพฤติกรรม:查找文件
สำหรับข้อมูลเพิ่มเติม:FileName = C:\WINDOWS
FileName = C:\WINDOWS\system32
FileName = C:\WINDOWS\system32\netsh.exe
FileName = C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\*
FileName = $360section
FileName = C:\WINDOWS\explorer.exe
FileName = C:\Documents and Settings\Administrator\桌面\$360section
FileName = C:\Documents and Settings\Administrator\桌面\$360section\*.*
FileName = C:\Documents and Settings\All Users\桌面\$360section
FileName = C:\Documents and Settings\All Users\桌面\$360section\*.*
FileName = C:\documents and settings
FileName = C:\Documents and Settings\administrator
FileName = C:\Documents and Settings\Administrator\local settings
FileName = C:\Documents and Settings\Administrator\Local Settings\temp
FileName = C:\Documents and Settings\Administrator\Local Settings\%temp%
คำอธิบายพฤติกรรม:内存映射方式修改可执行文件
สำหรับข้อมูลเพิ่มเติม:\device\harddiskvolume1\program files\microsoft office\office11\winword.exe
\device\harddiskvolume1\windows\system32\cmb_pb_liveupdate.exe
\device\harddiskvolume1\program files\adobe\reader 9.0\reader\reader_sl.exe
\device\harddiskvolume1\windows\system32\cmd.exe
คำอธิบายพฤติกรรม:设置特殊文件属性
สำหรับข้อมูลเพิ่มเติม:C:\WINDOWS\userinit.exe
C:\WINDOWS\h2s.exe
C:\WINDOWS\system\lsass.exe
C:\WINDOWS\nacl.exe
C:\DiskX\oyab.exe
คำอธิบายพฤติกรรม:写权限映射文件
สำหรับข้อมูลเพิ่มเติม:hh8geqpHJTkdns0
purity_control_90833
CiceroSharedMemDefaultS-*
DfSharedHeap3D4251
DFMap0-4015053
DfRoot0003D4251
AtlDebugAllocator_FileMappingNameStatic3_36c
MSCTF.MarshalInterface.FileMap.IFK..JIIHH
MSCTF.MarshalInterface.FileMap.IFK.B.JIIHH
MSCTF.MarshalInterface.FileMap.IFK.C.JIIHH
MSCTF.MarshalInterface.FileMap.IFK.D.JIIHH
MSCTF.MarshalInterface.FileMap.IFK.E.JIIHH
MSCTF.MarshalInterface.FileMap.IFK.F.IKIHH
MSCTF.MarshalInterface.FileMap.IFK.G.IKIHH
MSCTF.MarshalInterface.FileMap.ELH.NB.IKIHH
คำอธิบายพฤติกรรม:设置特殊文件夹属性
สำหรับข้อมูลเพิ่มเติม:C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5
C:\Documents and Settings\Administrator\Local Settings\History
C:\Documents and Settings\Administrator\Local Settings\History\History.IE5
C:\Documents and Settings\Administrator\Cookies
คำอธิบายพฤติกรรม:修改文件内容
สำหรับข้อมูลเพิ่มเติม:C:\WINDOWS\system.ini---> Offset = 231
C:\DiskX\autorun.inf---> Offset = 0
พฤติกรรมเครือข่าย
คำอธิบายพฤติกรรม:发送一个已连接的套接字数据
สำหรับข้อมูลเพิ่มเติม:SOCKET = 0x00000110, TotalSize = 119, Offset = 0, ReadSize = 119.
SOCKET = 0x00000110, TotalSize = 79, Offset = 0, ReadSize = 79.
ลักษณะการทำงานของรีจิสทรี
คำอธิบายพฤติกรรม:修改注册表_禁用CMD 相关属性
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\USER\S-*\Software\Policies\Microsoft\Windows\System\DisableCMD
คำอธิบายพฤติกรรม:修改注册表
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\USER\S-*\Software\Microsoft\Windows\CurrentVersion\Internet Settings\GlobalUserOffline
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List\c:\documents and settings\administrator\local settings\%temp%\1441336557.898867.exe_7zdump\$360section.exe
\REGISTRY\USER\S-*\Software\Aasppapmmxkvs\-993627007\1768776769
\REGISTRY\USER\S-*\Software\Aasppapmmxkvs\-993627007\-757413758
\REGISTRY\USER\S-*\Software\Aasppapmmxkvs\-993627007\1011363011
\REGISTRY\USER\S-*\Software\Aasppapmmxkvs\-993627007\-1514827516
\REGISTRY\USER\S-*\Software\Aasppapmmxkvs\-993627007\253949253
\REGISTRY\USER\S-*\Software\Aasppapmmxkvs\-993627007\2022726022
\REGISTRY\USER\S-*\Software\Aasppapmmxkvs\-993627007\-503464505
\REGISTRY\USER\S-*\Software\Aasppapmmxkvs\A1_0
\REGISTRY\USER\S-*\Software\Aasppapmmxkvs\A2_0
\REGISTRY\USER\S-*\Software\Aasppapmmxkvs\A3_0
\REGISTRY\USER\S-*\Software\Aasppapmmxkvs\A4_0
\REGISTRY\USER\S-*\Software\Aasppapmmxkvs\A1_1
\REGISTRY\USER\S-*\Software\Aasppapmmxkvs\A2_1
คำอธิบายพฤติกรรม:修改注册表_Explorer文件显示相关属性
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\USER\S-*\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden
คำอธิบายพฤติกรรม:修改注册表_任务管理器关键属性
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\USER\S-*\Software\Microsoft\Windows\CurrentVersion\Policies\system\DisableTaskMgr
คำอธิบายพฤติกรรม:删除注册表键值_IE连接设置
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\USER\S-*\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer
\REGISTRY\USER\S-*\Software\Microsoft\Windows\CurrentVersion\Internet Settings\AutoConfigURL
คำอธิบายพฤติกรรม:修改注册表_UAC关键设置
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system\EnableLUA
คำอธิบายพฤติกรรม:删除注册表键值_删除启动项
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\USER\S-*\Software\Microsoft\Windows\CurrentVersion\Run\internat.exe
คำอธิบายพฤติกรรม:修改注册表_文件夹关键属性
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\HideFileExt\UncheckedValue
คำอธิบายพฤติกรรม:修改注册表_组策略
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\USER\S-*\Software\Policies\Microsoft\MMC\RestrictToPermittedSnapins
คำอธิบายพฤติกรรม:删除注册表键
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\AppMgmt
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\Base
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\Boot Bus Extender
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\Boot file system
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\CryptSvc
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\DcomLaunch
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\dmadmin
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\dmboot.sys
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\dmio.sys
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\dmload.sys
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\dmserver
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\EventLog
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\File system
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\Filter
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\Netlogon
คำอธิบายพฤติกรรม:修改注册表_安全中心相关属性
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusOverride
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Security Center\FirewallOverride
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Security Center\UacDisableNotify
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Security Center\Svc\AntiVirusOverride
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Security Center\Svc\AntiVirusDisableNotify
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Security Center\Svc\FirewallDisableNotify
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Security Center\Svc\FirewallOverride
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Security Center\Svc\UpdatesDisableNotify
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Security Center\Svc\UacDisableNotify
คำอธิบายพฤติกรรม:删除注册表键值
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\AlternateShell
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\AppMgmt\
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\Base\
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\Boot Bus Extender\
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\Boot file system\
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\CryptSvc\
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\DcomLaunch\
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\dmadmin\
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\dmboot.sys\
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\dmio.sys\
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\dmload.sys\
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\dmserver\
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\EventLog\
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\File system\
\REGISTRY\MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\Filter\
คำอธิบายพฤติกรรม:修改注册表_禁用注册表编辑器项
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\USER\S-*\Software\Microsoft\Windows\CurrentVersion\Policies\system\DisableRegistryTools
คำอธิบายพฤติกรรม:修改注册表_启动项
สำหรับข้อมูลเพิ่มเติม:\REGISTRY\USER\S-*\Software\Microsoft\Windows\CurrentVersion\Run\pikachu
\REGISTRY\MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\userinit
พฤติกรรมอื่น ๆ
คำอธิบายพฤติกรรม:创建互斥体
สำหรับข้อมูลเพิ่มเติม:Op1mutx9
CTF.LBES.MutexDefaultS-*
CTF.Compart.MutexDefaultS-*
CTF.Asm.MutexDefaultS-*
CTF.Layouts.MutexDefaultS-*
CTF.TMD.MutexDefaultS-*
CTF.TimListCache.FMPDefaultS-*MUTEX.DefaultS-*
SHIMLIB_LOG_MUTEX
smss.exeM_532_
csrss.exeM_588_
winlogon.exeM_612_
services.exeM_656_
lsass.exeM_668_
vboxservice.exeM_828_
33acthlp.exeM_840_
คำอธิบายพฤติกรรม:隐藏指定窗口
สำหรับข้อมูลเพิ่มเติม:[Window,Class] = [Form1,ThunderRT6FormDC]
[Window,Class] = [Project1,ThunderRT6Main]
[Window,Class] = [,ComboLBox]
[Window,Class] = [,Auto-Suggest Dropdown]
[Window,Class] = [,ThunderRT6CheckBox]
[Window,Class] = [,ThunderRT6UserControlDC]
[Window,Class] = [,msctls_updown32]
คำอธิบายพฤติกรรม:常规加载驱动
สำหรับข้อมูลเพิ่มเติม:system32\DRIVERS\ipfltdrv.sys
\??\C:\WINDOWS\system32\drivers\pqnoi.sys
คำอธิบายพฤติกรรม:查找指定窗口
สำหรับข้อมูลเพิ่มเติม:NtUserFindWindowEx: [Class,Window] = [Shell_TrayWnd,]
NtUserFindWindowEx: [Class,Window] = [,]
NtUserFindWindowEx: [Class,Window] = [Indicator,]
NtUserFindWindowEx: [Class,Window] = [CicLoaderWndClass,]
คำอธิบายพฤติกรรม:启动系统服务
สำหรับข้อมูลเพิ่มเติม:[服务启动成功]: , IP Traffic Filter Driver, system32\DRIVERS\ipfltdrv.sys
[服务启动成功]: , abp470n5, \??\C:\WINDOWS\system32\drivers\pqnoi.sys
คำอธิบายพฤติกรรม:获取系统权限
สำหรับข้อมูลเพิ่มเติม:SE_DEBUG_PRIVILEGE
SE_LOAD_DRIVER_PRIVILEGE
คำอธิบายพฤติกรรม:搜索kernel32.dll基地址
สำหรับข้อมูลเพิ่มเติม:Instruction Address = 0x00459179
คำอธิบายพฤติกรรม:枚举窗口
สำหรับข้อมูลเพิ่มเติม:N/A
คำอธิบายพฤติกรรม:停止系统服务
สำหรับข้อมูลเพิ่มเติม:ServiceName = Application Layer Gateway Service
คำอธิบายพฤติกรรม:获取文件属性探测VMware
สำหรับข้อมูลเพิ่มเติม:GetFileAttributes: FileName = c:\program files\vmware\vmware tools\vmwaretray.exe
GetFileAttributes: FileName = c:\program files\vmware\vmware tools\vmwareuser.exe
คำอธิบายพฤติกรรม:创建系统服务
สำหรับข้อมูลเพิ่มเติม:[服务创建成功]: abp470n5, C:\WINDOWS\system32\drivers\pqnoi.sys
เรียกใช้ภาพหน้าจอ
VirSCAN

เกี่ยวกับ VirSCAN | ข้อตกลงด้านความเป็นส่วนตัว | ติดต่อเรา | ลิงค์ที่เป็นมิตร | ช่วยเหลือ VirSCAN
Powered By CentOSpol

京ICP备11007605号-12

pol

京公网安备 11010802020746号