运行截图 网络分析 UDP连接 IP地址 端口 无信息 静态分析 PE 信息 初始地址 0x 入口地址 0x

Similar documents
静态分析 投放文件 行为分析 互斥量 (Mutexes) 执行的命令 创建的服务 启动的服务 进程 cmd.exe PID: 2520, 上一级进程 PID: 2556 cmd.exe PID: 2604, 上一级进程 PID: 2520 访问的文件 C:\Users\test\AppData\Lo

否 Unitd Stats 否 Unitd Stats 否 China 域名解析 域名 响应 A CNAME fg.download.

魔盾安全分析报告 分析类型 开始时间 结束时间 持续时间 分析引擎版本 URL :34: :37: 秒 1.4-Maldun 虚拟机机器名 标签 虚拟机管理 开机时间 关机时间 win7-sp1-x64 win7-sp1-x64 K

+00DE _01EN.book

思科身份服务引擎支持的 Mac OS X AV/AS 产品合规性模块版本

ListofProductsSupportedbyESAP1.5.8

年 中 央 国 家 机 关 政 府 采 购 中 心 网 上 竞 价 品 目 表 中 央 国 家 机 关 政 府 采 购 中 心 2016 年 7 月 21 日 - 2 -

运行截图 网络分析 UDP 连接 IP 地址 端口 无信息 静态分析 PE 信息 初始地址 入口地址 声明校验值 实际校验值 0x

Huawei-3Com Technology Co,. Ltd.

直 接 访 问 IP 地 址 国 家 名 是 United States 是 United States 是 United States 是 United States 是

魔盾安全分析报告 分析类型 开始时间 结束时间 持续时间 分析引擎版本 URL :26: :28: 秒 1.4-Maldun 虚拟机机器名 标签 虚拟机管理 开机时间 关机时间 win7-sp1-x64 win7-sp1-x64 K

3 N D I S N D I S N D I S N D I D D K C p a c k e t. c o p e n c l o s. c r e a d. c w r i t e. c p a c k e t. r c p a c k e t. s y s p a c k e t. i n

海 南 冯 琳 峰 海 南 省 锅 炉 压 力 容 器 与 特 种 设 备 检 验 所 海 南 省 定 安 县 白 蒙 路 47 号 信 XC 内 蒙 古 冯 磊 赤 峰 市 特 种 设 备 检 验 所 内 蒙 古 赤 峰 市 红 山 区 八 里 铺 油 库 路

<%DOC NAME%> (User Manual)

<%DOC NAME%> (User Manual)

untitled


<%DOC NAME%> (User Manual)

bingdian001.com

ebook65-5

<%DOC NAME%> (User Manual)

报告目录 Table of Contents P1 P1 P2 测试背景测试流程待测软件 P3 P7 P8 测试结果相关信息权利说明 P9 免责声明

提纲

ESET NOD32 Antivirus

Forrester Wave Chris Sherman Christopher McClean Salvatore Schiano Peggy Dostie Forrester Bromium Carbon Black Crow

Microsoft PowerPoint ShengYang Presentation Slides_240609

Security Solution Review on Windows 8 Platform

Microsoft Word - 1-3陳詠琳-近代..

九 年 一 貫 資 訊 議 題 單 元 教 學 設 計 分 析 與 規 劃 目 的 成 效 : 數 位 媒 體 不 管 在 現 今 商 業 市 場 上 或 是 數 位 教 育 教 材 的 廣 泛 使 用 中, 都 佔 了 相 當 大 的 比 重, 除 了 數 位 內 容 傳 達 不 受 限 於 地

MODBUS RTU MODE

穨飲食與養老_決定版_.PDF

《捕捉儿童敏感期》

2 國 文 考 科 試 題 解 析 命 題 出 處 與 南 一 版 第 五 冊 第 二 課 幽 夢 影 選 課 程 內 涵 同 試 題 解 析 某 君 講 信 用, 重 然 諾, 行 事 穩 健, 工 作 負 責 較 符 合 謹 飭 友 謹 飭 友 指 的 是 言 行 謹 慎 而 有 節 制 的 朋

untitled

29 碳 酸 钙 D3 片 ( 别 名 维 生 素 D3 碳 酸 钙 ) 吉 林 省 第 一 批 低 价 药 30 炔 诺 酮 滴 丸 吉 林 省 第 一 批 低 价 药 31 去 氯 羟 嗪 片 吉 林 省 第 一 批 低 价 药 32 茶 苯 海 明 片 吉 林 省 第 一 批 低 价 药 33

untitled

untitled

Mobile Security Review 2013

經濟統計資料庫管理資訊系統

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

关于建立境内违法互联网站黑名单管理制度的通知

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

csa-faq.pdf

恶意代码分析技术及相关工具 郑辉 清华大学网络中心 CERNET Computer Emergency Response Team

<4D F736F F D20AF71B4BCB943C0B8A1D0B373B373ACDD2D31A2DC2E646F63>

简 介 本 测 试 报 告 仅 是 对 德 国 个 人 电 脑 杂 志 1 委 托 的, 且 最 近 已 在 该 杂 志 上 发 表 的 一 项 反 钓 鱼 测 试 的 简 要 总 结 由 于 所 有 的 测 试 结 果 已 印 刷 成 杂 志 的 形 式, 结 果 是 几 个 月 前 的, 本 测

untitled

D 江 苏 汉 邦 建 设 集 团 有 限 公 司 江 苏 邦 实 建 设 工 程 有 限 公 司

<4D F736F F D D342D3231D2C7B1EDCCD6C2DBB8E5B1E0D6C6CBB5C3F72E646F63>

目 次 一 教 務 處 二 學 生 事 務 處

<%DOC NAME%> User Manual

(Microsoft Word - Android \264\274\257\340\270\313\270m\252\272\253O\246w\244u\250\343.doc)


AV-C Summary Report 2014

《计算机应用基础》学习材料(讲义)

安 全 须 知 使 用 前, 请 先 阅 读 安 全 须 知 危 险 - 为 了 降 低 触 电 的 危 险 : 在 您 使 用 后 ; 清 洁 机 器 时 ; 进 行 本 说 明 书 中 提 到 的 任 何 用 户 维 护 保 养 操 作 时 ; 或 当 缝 纫 机 无 人 看 管 时, 请 务

Simulator By SunLingxi 2003

我 覺 得 流 病 的 各 單 元 之 間 常 常 都 有 相 連 的 觀 念, 中 間 要 是 有 觀 念 不 清 楚, 後 面 的 東 西 有 時 會 比 較 接 不 上 來 重 要 的 解 釋 名 詞 都 有 要 好 好 背, 容 易 考 的 申 論 題 要 整 理 成 筆 記 4. 衛 生


目 录 软 件 概 述 软 件 用 途 软 件 运 行 系 统 配 置... 3 使 用 入 门 软 件 登 录 与 退 出 页 面 介 绍... 6 组 别 账 号 编 辑 组 别 编 辑.

2014 PCSL PCSL IT Consulting Institute ⓫ 手机安全软件病毒检测率测试

退市制度改革注重保护中小投资者权益

郎 船 安 兩 槳, 儂 舸 動 雙 橈 掃 黛 開 宮 額, 裁 裙 約 楚 腰 乖 期 方 積 思, 臨 醉 欲 拼 嬌 莫 以 採 菱 唱, 欲 羨 秦 台 簫 相 和 歌 辭 王 昭 君 毛 延 壽 畫 欲 通 神, 忍 為 黃 金 不 為 人 馬 上 琵 琶 行 萬 里, 漢 宮 長 有

报告目录 Table of Contents P1 P2 P3 测试背景测试流程待测软件 P4 P5 P6 测试结果相关信息权利说明 P7 免责声明

HSK 一 级 H f 听 力 =85.0; 阅 读 =100.0; 合 格 HSK 一 级 H H 听 力 =100.0; 阅 读 =100.0; 合 格 HSK 一 级 H

untitled

Microsoft Word - 34

目录

File Detection Test - September 2014

untitled

bingdian001.com

第一章

Microsoft Word - PR9200 v2.0协议

AVG AntiVirus User Manual


目录 测试的产品 3 简介 4 测试结果 5 测试结果汇总 5 本次测试的获奖级别 6 版权及免责声明 7-2 -

2. 过程 这里主要使用 gdb 来拆炸弹 当然, 用其他工具来辅助, 应该可以更高效地完成 (gdb) echo ======================= Defuse Phase_1 ==============================\n\n ==================

51 C 51 isp 10 C PCB C C C C KEIL

MCCB EMI EMI

“国家高等职业教育会计专业

中國民國第54屆中小學科學展覽會

按 系 统 提 示 完 成 安 装 并 生 成 交 易 图 标, 双 击 图 标 即 可 运 行 金 阳 光 独 立 委 托 系 统 通 讯 设 置 按 钮 中 行 情 地 址 交 易 地 址 高 级 设 置, 其 中 行 情 地 址 交 易 地 址 可 以 分 别 用 来 设 置 服 务 器 地

哈尔滨应用职业技术学院2012年教育教学质量报告

第 一 节 项 目 概 况 一 项 目 背 景 2012 年 4 月 11 日, 国 家 发 改 委 发 布 贯 彻 落 实 国 务 院 决 定 战 略 性 新 兴 产 业 发 展 实 现 良 好 开 局 一 文, 文 章 指 出, 国 务 院 关 于 加 快 培 育 和 发 展 战 略 性 新 兴

epub 61-2

加密 校验 (Checksum) 新设备设置 络发现.....

FY.DOC

PowerPoint Presentation

ebook129-11

教育部高等学校教学

Ps22Pdf

Modbus 协议

an153f

第一编 文明之前的人类

Eaton kVA 用户指南

辽宁出版传媒股份有限公司

目 录 1. 简 介 受 支 持 的 版 本... 3 ESET NOD32 Antivirus Kerio 专 用 版 2010 ESET 有 限 公 司 版 权 所 有 ESET NOD32 Antivirus 由 ESET 有 限 公 司 开 发 详 情 请 访 问

信 托 资 讯 2010 年 第 8 期 目 录 目 录 目 录... 1 财 经 快 讯... 3 银 监 会 召 开 2010 年 非 银 行 金 融 机 构 监 管 工 作 会 议... 3 银 监 会 等 七 部 门 联 合 发 布 融 资 性 担 保 公 司 管 理 暂 行 办 法...

ebook12-1

Transcription:

魔盾安全分析报告 分析类型 开始时间 结束时间 持续时间 分析引擎版本 FILE 2016-08-08 10:38:11 2016-08-08 10:40:38 147 秒 1.4-Maldun 虚拟机机器名 标签 虚拟机管理 开机时间 关机时间 win7-sp1-x64 win7-sp1-x64 KVM 2016-08-08 10:38:12 2016-08-08 10:40:38 魔盾分数 10.0 Madangel 文件详细信息 文件名 文件大小 文件类型 CRC32 MD5 SHA1 SHA256 SHA512 Ssdeep PEiD PUF.Hijacker-B5T!1.exe_ 501350 字节 PE32 executable (console) Intel 80386, for MS Windows DAC2DF44 0107d210231ce8d4dc1cffe4c00c0f65 9b39019a1ecbaf89527b98d6ce1509a5abc4f4 9069c8b20f4bd238dedcbce3ce548efdc59a18c18afcd44f34fa54ea9e4528aa e4f22e1b088a6e6aed6a6f6a394039952d101f24cb3089ffe5f602f7fea07c2e5ae4b671e66def2882d3fb12741ff3a5dafe1992003be63432d22cd422583ede 12288:1xfA6BmseAN9AzBo2SzqEQQnsLjWR8VGXoHm5LJN5Tlyo+JBm:1C6Bl23jA2qGqX5T0TJBm 无匹配 Yara DebuggerCheck API () Check_OutputDebugStringA_iat () MD5_Constants (Look for MD5 constants) NET () VirusTotal VirusTotal 链接 VirusTotal 扫描时间 : 2015-11-05 06:26:10 扫描结果 : 46/ 特征 文件已被至少十个 VirusTotal 上的反病毒引擎检测为病毒 TotalDefense: Win32/Madangel MicroWorld-eScan: Win32.Madangel.DIA nprotect: Win32.Madangel.DIA CMC: Virus.Win32.AngryAngel.1!O CAT-QuickHeal: W32.Madang.A McAfee: W32/Madangel.a VIPRE: Virus.Win32.Madang.a (v) TheHacker: W32/Small.L BitDefender: Win32.Madangel.DIA K7GW: Virus ( 00001b721 ) K7AntiVirus: Virus ( 00001b721 ) Agnitum: Win32.Madang.A F-Prot: New Symantec: W32.Madangel ESET-NOD32: Win32/Madang.A TrendMicro-HouseCall: PE_MADANGEL.A Avast: Win32:Madangel ClamAV: Trojan.Downloader.Small-1607 Kaspersky: Virus.Win32.Small.l NANO-Antivirus: Trojan.Win32.Small.csvzuq ViRobot: Win32.Small.B[h] Ad-Aware: Win32.Madangel.DIA Emsisoft: Win32.Madangel.DIA (B) Comodo: Virus.Win32.MadAngel.n F-Secure: Win32.Madangel.DIA DrWeb: Win32.Angel Zillya: Virus.Small.Win32.52 TrendMicro: PE_MADANGEL.A McAfee-GW-Edition: BehavesLike.Win32.Autorun.gh Sophos: W32/Madang-A Cyren: Small Jiangmin: Win32/Angryel.b Avira: W32/Small.L Antiy-AVL: Virus/Win32.Small.l Microsoft: Virus:Win32/Madang.A Arcabit: Win32.Madangel.DIA AhnLab-V3: Win32/MaDang GData: Win32.Madangel.DIA VBA32: Virus.Win32.Small.L AVware: Virus.Win32.Madang.a (v) Panda: W32/Guarder.A Zoner: I-Worm.Agent.NJC Rising: PE:PUF.Hijacker-B5T!1.A1C0 [F] Ikarus: Virus.Win32.Small Fortinet: W32/Madang.C AVG: Win32/Madang.C 异常的二进制特征 anomaly: Actual checksum does not match that reported in PE header

运行截图 网络分析 UDP连接 IP地址 端口 192.168.122.255 138 224.0.0.252 55 224.0.0.252 55 239.255.255.250 1900 40.69.40.157 123 无信息 静态分析 PE 信息 初始地址 0x00400000 入口地址 0x0047f6d7 声明校验值 0x0007bcf3 实际校验值 0x0007ff80 最低操作系统版本要求 5.1 PDB路径 E:\code\5.2.2\B5TClient\bin\Release\B5TNaMsgHost.pdb 编译时间 2014-08-21 11:26:25 PE数据组成 名称 虚拟地址 虚拟大小 原始数据大小 特征 熵 (Entropy).text 0x00001000 0x000576cc 0x00057800 IMAGE_SCN_CNT_CODE IMAGE_SCN_MEM_EXECUTE IMAGE_SCN_MEM_READ 6.61.rdata 0x00059000 0x00010dde 0x00010e00 IMAGE_SCN_CNT_INITIALIZED_DATA IMAGE_SCN_MEM_READ 4.59.data 0x0006a000 0x0000514c 0x00002200 IMAGE_SCN_CNT_INITIALIZED_DATA IMAGE_SCN_MEM_READ IMAGE_SCN_MEM_WRITE 4.33.rsrc 0x00070000 0x000001b4 0x00000200 IMAGE_SCN_CNT_INITIALIZED_DATA IMAGE_SCN_MEM_READ 5.10.reloc 0x00071000 0x0000f866 0x0000f866 IMAGE_SCN_CNT_INITIALIZED_DATA IMAGE_SCN_MEM_DISCARDABLE IMAGE_SCN_MEM_EXECUTE IMAGE_SCN_MEM_READ IMAGE_SCN_MEM_WRITE 4.63 资源 名称 偏移量 大小 语言 子语言 熵(Entropy) 文件类型 RT_MANIFEST 0x00070058 0x0000015a LANG_ENGLISH SUBLANG_ENGLISH_US 4.80 ASCII text, with CRLF line terminators 导入 库 KERNEL32.dll: 0x459024 - WideCharToMultiByte 0x459028 - DeleteFileA 0x45902c - GetCurrentProcess 0x459030 - OutputDebugStringA 0x459034 - GetModuleFileNameA 0x459038 - GetModuleHandleExW 0x45903c - GetModuleHandleA 0x459040 - GetVersionExW 0x459044 - GetSystemTime 0x459048 - InitializeCriticalSection 0x45904c - EnterCriticalSection 0x459050 - LeaveCriticalSection 0x459054 - GetCurrentProcessId 0x459058 - Process32NextW 0x45905c - Process32FirstW 0x459060 - CreateToolhelp32Snapshot 0x459064 - GetTempPathW 0x459068 - CreateFileW 0x45906c - GetCurrentThreadId 0x459070 - lstrlena 0x459074 - MultiByteToWideChar 0x459078 - GetEnvironmentVariableW

0x45907c - InterlockedDecrement 0x459080 - DeviceIoControl 0x459084 - SetPriorityClass 0x459088 - FindClose 0x45908c - GetTickCount 0x459090 - TerminateProcess 0x459094 - GetStdHandle 0x459098 - FindFirstFileExW 0x45909c - FindFirstFileExA 0x4590a0 - FileTimeToLocalFileTime 0x4590a4 - FileTimeToSystemTime 0x4590a8 - HeapSetInformation 0x4590ac - GetCommandLineW 0x4590b0 - GetSystemTimeAsFileTime 0x4590b4 - GetLocalTime 0x4590b8 - WTSGetActiveConsoleSessionId 0x4590bc - LocalFree 0x4590c0 - SetEnvironmentVariableA 0x4590c4 - CompareStringW 0x4590c8 - GetProcessHeap 0x4590cc - lstrlenw 0x4590d0 - ReadFile 0x4590d4 - Sleep 0x4590d8 - SetEvent 0x4590dc - CreateEventW 0x4590e0 - ConnectNamedPipe 0x4590e4 - DisconnectNamedPipe 0x4590e8 - GetModuleHandleW 0x4590ec - FlushFileBuffers 0x4590f0 - CreateThread 0x4590f4 - CreateNamedPipeW 0x4590f8 - GetTempPathA 0x4590fc - CreateMutexW 0x459100 - CreateProcessW 0x459104 - WaitForSingleObject 0x459108 - CloseHandle 0x45910c - FreeLibrary 0x459110 - GetProcAddress 0x459114 - OutputDebugStringW 0x459118 - GetLastError 0x45911c - LoadLibraryW 0x459120 - GetModuleFileNameW 0x459124 - HeapFree 0x459128 - DecodePointer 0x45912c - EncodePointer 0x459130 - DeleteCriticalSection 0x459134 - GetStringTypeW 0x459138 - InterlockedExchange 0x45913c - InterlockedCompareExchange 0x459140 - InterlockedIncrement 0x459144 - WriteConsoleW 0x459148 - SetEndOfFile 0x45914c - SetStdHandle 0x459150 - HeapReAlloc 0x459154 - IsValidLocale 0x459158 - EnumSystemLocalesA 0x45915c - GetLocaleInfoA 0x459160 - GetFileType 0x459164 - GetUserDefaultLCID 0x459168 - RtlUnwind 0x45916c - LCMapStringW 0x459170 - GetCPInfo 0x459174 - RaiseException 0x459178 - UnhandledExceptionFilter 0x45917c - SetUnhandledExceptionFilter 0x459180 - IsDebuggerPresent 0x459184 - HeapCreate 0x459188 - IsProcessorFeaturePresent 0x45918c - TlsAlloc 0x459190 - TlsGetValue 0x459194 - TlsSetValue 0x459198 - TlsFree 0x45919c - SetLastError 0x4591a0 - HeapSize 0x4591a4 - GetLocaleInfoW 0x4591a8 - IsValidCodePage 0x4591ac - GetOEMCP 0x4591b0 - GetACP 0x4591b4 - SetFilePointer 0x4591b8 - GetConsoleMode 0x4591bc - GetConsoleCP 0x4591c0 - GetTimeZoneInformation 0x4591c4 - QueryPerformanceCounter 0x4591c8 - GetStartupInfoW 0x4591cc - InitializeCriticalSectionAndSpinCount 0x4591d0 - SetHandleCount 0x4591d4 - GetEnvironmentStringsW 0x4591d8 - WriteFile 0x4591dc - CreateFileA 0x4591e0 - FreeEnvironmentStringsW 0x4591e4 - ExitProcess 0x4591e8 - HeapAlloc 库 USER32.dll: 0x459228 - wsprintfw 0x45922c - MessageBoxA 库 ADVAPI32.dll: 0x459000 - RegQueryValueExW 0x459004 - RegOpenKeyExW 0x459008 - RegCloseKey 0x45900c - GetUserNameW 0x459010 - SetSecurityDescriptorDacl 0x459014 - InitializeSecurityDescriptor

库 SHELL32.dll: 0x459210 - SHGetFolderLocation 0x459214 - None 0x459218 - SHGetPathFromIDListW 库 ole32.dll: 0x45924c - CoCreateInstance 0x459250 - CoInitialize 0x459254 - CoUninitialize 0x459258 - CoSetProxyBlanket 0x45925c - CoInitializeSecurity 0x459260 - CoTaskMemFree 库 OLEAUT32.dll: 0x4591f0 - None 0x4591f4 - None 0x4591f8 - None 0x4591fc - None 库 SHLWAPI.dll: 0x459220 - SHRegGetValueW 库 PSAPI.DLL: 0x459204 - GetModuleBaseNameW 0x459208 - GetModuleBaseNameA 库 WTSAPI32.dll: 0x459234 - WTSFreeMemory 0x459238 - WTSQuerySessionInformationW 0x45923c - WTSQueryUserToken 库 dbghelp.dll: 0x459244 - MiniDumpWriteDump 库 IPHLPAPI.DLL: 0x45901c - GetAdaptersInfo 投放文件 无信息 行为分析 互斥量 (Mutexes) 无信息 执行的命令无信息 创建的服务无信息 启动的服务无信息 进程 PUF.Hijacker-B5T_1.exe_ PID: 1184, 上一级进程 PID: 328 访问的文件无信息 读取的文件无信息 修改的文件无信息 删除的文件无信息 注册表键无信息 读取的注册表键无信息 修改的注册表键无信息 删除的注册表键无信息 API 解析无信息 2016 上海魔盾信息科技有限公司