|
MD5: 61054f696e8e6335cc55ce82627b8d5f
文件类型: Autoit
出品公司:
版本: 3.2.4.9---3, 2, 4, 9
壳或编译器信息: PACKER:UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo [Overlay]
子文件信息: AutoItScript / 544e814e24974b549a1054d2685f4ea5 / Unknown
关键行为
行为描述: 在根目录创建自运行文件
详情信息: C:\DiskX\autorun.inf
行为描述: 设置特殊文件属性
详情信息: C:\WINDOWS\system32\SSVICHOSST.exe
行为描述: 修改注册表_启动项
详情信息: \REGISTRY\USER\S-*\Software\Microsoft\Windows\CurrentVersion\Run\Yahoo Messengger
进程行为
行为描述: 隐藏窗口创建进程
详情信息: ImagePath = , CmdLine = c:\windows\system32\cmd.exe /c at /delete /yes
ImagePath = , CmdLine = c:\windows\system32\cmd.exe /c at 09:00 /interactive /every:m,t,w,th,f,s,su c:\windows\system32\ssvichosst.exe
行为描述: 创建进程
详情信息: ImagePath = C:\WINDOWS\system32\cmd.exe, CmdLine = C:\WINDOWS\system32\cmd.exe /C AT /delete /yes
ImagePath = C:\WINDOWS\system32\at.exe, CmdLine = AT /delete /yes
ImagePath = C:\WINDOWS\system32\cmd.exe, CmdLine = C:\WINDOWS\system32\cmd.exe /C AT 09:00 /interactive /EVERY:m,t,w,th,f,s,su C:\WINDOWS\system32\SSVICHOSST.exe
ImagePath = C:\WINDOWS\system32\at.exe, CmdLine = AT 09:00 /interactive /EVERY:m,t,w,th,f,s,su C:\WINDOWS\system32\SSVICHOSST.exe
行为描述: 创建本地线程
详情信息: C:\Documents and Settings\Administrator\Local Settings\%temp%\1458474970.549419.exe
C:\Documents and Settings\Administrator\Local Settings\%temp%\1458474970.549744.exe
C:\WINDOWS\system32\cmd.exe
C:\WINDOWS\system32\at.exe
行为描述: 进程退出
详情信息: N/A
行为描述: 枚举进程
详情信息: N/A
文件行为
行为描述: 创建文件
详情信息: C:\WINDOWS\system32\SSVICHOSST.exe
C:\WINDOWS\SSVICHOSST.exe
C:\WINDOWS\system32\autorun.ini
C:\DiskX\New Folder.exe
C:\DiskX\SSVICHOSST.exe
行为描述: 创建可执行文件
详情信息: C:\WINDOWS\system32\SSVICHOSST.exe
C:\WINDOWS\SSVICHOSST.exe
C:\DiskX\New Folder.exe
C:\DiskX\SSVICHOSST.exe
行为描述: 复制文件
详情信息: C:\Documents and Settings\Administrator\Local Settings\%temp%\1458474970.557612.exe ---> C:\WINDOWS\system32\SSVICHOSST.exe
C:\Documents and Settings\Administrator\Local Settings\%temp%\1458474970.557991.exe ---> C:\WINDOWS\SSVICHOSST.exe
C:\WINDOWS\SSVICHOSST.exe ---> x:\New Folder.exe
C:\WINDOWS\system32\SSVICHOSST.exe ---> x:\SSVICHOSST.exe
C:\WINDOWS\system32\autorun.ini ---> x:\autorun.inf
行为描述: 设置特殊文件属性
详情信息: C:\WINDOWS\system32\SSVICHOSST.exe
行为描述: 查找文件
详情信息: FileName = C:\Documents and Settings
FileName = C:\Documents and Settings\Administrator
FileName = C:\Documents and Settings\Administrator\Local Settings
FileName = C:\Documents and Settings\Administrator\Local Settings\Temp
FileName = C:\Documents and Settings\Administrator\Local Settings\%temp%
FileName = C:\Documents and Settings\Administrator\Local Settings\%temp%\1458474970.561921.exe
FileName = C:\WINDOWS\system32\SSVICHOSST.exe
FileName = SSVICHOSST.exe
FileName = C:\WINDOWS\SSVICHOSST.exe
FileName = C:\WINDOWS
FileName = C:\WINDOWS\system32
FileName = C:\WINDOWS\system32\cmd.exe
FileName = C:\Documents and Settings\Administrator\Local Settings\%temp%\AT.*
FileName = C:\Documents and Settings\Administrator\Local Settings\%temp%\AT
FileName = C:\Python27\AT.*
行为描述: 在根目录创建自运行文件
详情信息: C:\DiskX\autorun.inf
行为描述: 修改文件内容
详情信息: C:\WINDOWS\system32\SSVICHOSST.exe ---> Offset = 0
C:\WINDOWS\system32\SSVICHOSST.exe ---> Offset = 65536
C:\WINDOWS\system32\SSVICHOSST.exe ---> Offset = 131072
C:\WINDOWS\system32\SSVICHOSST.exe ---> Offset = 196608
C:\WINDOWS\system32\SSVICHOSST.exe ---> Offset = 262144
C:\WINDOWS\SSVICHOSST.exe ---> Offset = 0
C:\WINDOWS\SSVICHOSST.exe ---> Offset = 65536
C:\WINDOWS\SSVICHOSST.exe ---> Offset = 131072
C:\WINDOWS\SSVICHOSST.exe ---> Offset = 196608
C:\WINDOWS\SSVICHOSST.exe ---> Offset = 262144
C:\WINDOWS\system32\autorun.ini ---> Offset = 0
C:\WINDOWS\system32\autorun.ini ---> Offset = 32
C:\WINDOWS\system32\autorun.ini ---> Offset = 62
C:\WINDOWS\system32\autorun.ini ---> Offset = 97
C:\DiskX\New Folder.exe ---> Offset = 0
注册表行为
行为描述: 修改注册表
详情信息: \REGISTRY\MACHINE\SYSTEM\ControlSet002\Services\Schedule\AtTaskMaxHours
\REGISTRY\USER\S-*\Software\Microsoft\Windows\CurrentVersion\Explorer\WorkgroupCrawler\Shares\shared
行为描述: 修改注册表_启动项
详情信息: \REGISTRY\USER\S-*\Software\Microsoft\Windows\CurrentVersion\Run\Yahoo Messengger
其他行为
行为描述: 创建互斥体
详情信息: CTF.LBES.MutexDefaultS-*
CTF.Compart.MutexDefaultS-*
CTF.Asm.MutexDefaultS-*
CTF.Layouts.MutexDefaultS-*
CTF.TMD.MutexDefaultS-*
CTF.TimListCache.FMPDefaultS-*MUTEX.DefaultS-*
SHIMLIB_LOG_MUTEX
行为描述: 创建事件对象
详情信息: EventName = DINPUTWINMM
EventName = Global\userenv: User Profile setup event
行为描述: 获取系统权限
详情信息: SE_LOAD_DRIVER_PRIVILEGE
行为描述: 枚举窗口
详情信息: N/A
行为描述: 可执行文件签名信息
详情信息: C:\WINDOWS\system32\SSVICHOSST.exe(签名验证: 未通过)
C:\WINDOWS\SSVICHOSST.exe(签名验证: 未通过)
C:\DiskX\New Folder.exe(签名验证: 未通过)
C:\DiskX\SSVICHOSST.exe(签名验证: 未通过)
行为描述: 隐藏指定窗口
详情信息: [Window,Class] = [AutoIt v3,AutoIt v3]
行为描述: 可执行文件MD5
详情信息: C:\WINDOWS\system32\SSVICHOSST.exe ---> 61054f696e8e6335cc55ce82627b8d5f
C:\WINDOWS\SSVICHOSST.exe ---> 61054f696e8e6335cc55ce82627b8d5f
C:\DiskX\New Folder.exe ---> 61054f696e8e6335cc55ce82627b8d5f
C:\DiskX\SSVICHOSST.exe ---> 61054f696e8e6335cc55ce82627b8d5f
|
|