小屁孩 灰鸽子你都发 尝试连接疑似黑客主机,该行为常见于灰鸽子一类远控后门;创建常见系统同名文件,疑似劫持系统正常文件,常见于病毒行为;查找指定进程;下载文件并执行;下载文件;查找文件;创建互斥体;拷贝自身到其他目录
行为描述:创建常见系统同名文件,疑似劫持系统正常文件,常见于病毒行为
附加信息:%system%\152701\svchost.exe
.行为描述:尝试连接疑似黑客主机,该行为常见于灰鸽子一类远控后门
附加信息:无
...行为描述:拷贝自身到其他目录
附加信息:%windir%\XXXXXX3718E4B3.exe
%system%\152701\svchost.exe
.行为描述:创建互斥体
附加信息:"AAAAAAprWur6+zs7K1vbCwsbG9/PEEqbCwsLCf"
.行为描述:查找文件
附加信息:""
"%system%\3718E4B3"
"%system%\Default"
.行为描述:下载文件
附加信息:"http://www.af0575.com:2011/1.exe" >> "%windir%\tt/svchost.exe"
"http://www.fz0575.com:2011/1.exe" >> "%windir%\bb/svchost.exe"
"http://www.wk1888.com:2011/1.exe" >> "%windir%\kk/svchost.exe"
.行为描述:下载文件并执行
附加信息:"http://www.af0575.com:2011/1.exe" >> "%windir%\tt/svchost.exe"
"http://www.fz0575.com:2011/1.exe" >> "%windir%\bb/svchost.exe"
"http://www.wk1888.com:2011/1.exe" >> "%windir%\kk/svchost.exe"
.行为描述:查找指定进程
附加信息:cmd.exe
.网络操作
【获取主机信息】961004456.3322.org
【连接主机】76.197.21.33:3333..