文件名 | bab_ttsf.exe |
文件类型 |
PE32 executable (GUI) Intel 80386, for MS Windows
|
扫描器版本 | 1.0.223.174 |
数据库版本 | 2025-08-17 10:00:23 UTC |
恶意软件家族: Babylon
哈希类型 | 值 | 操作 |
---|---|---|
MD5 |
4c765e81020e1950ee60804b331653ae
|
|
SHA1 |
5f240da0371b11c0944c290277cb3e0546ae13fb
|
|
SHA256 |
0c6e86459a13c388d2b670b8643cf184c8a1ea0373ee71e3da4f868f0edce070
|
|
SHA512 |
109b35a28a63d37cfd79d30771a140ad5b77118fece769b6d7466658997e40e6197aa223d45e0e55e6ee7a325dee6d1c499d0a6227a1f810e8235c82289af355
|
|
ImpHash |
4c59c0b3420ca0877a0e6c8146bdb593
|
图标 |
哈希: 22144405e8179650885a755372d708e3
模糊: a5138b120239973d73b83848aea501d5 dHash: f9d83869ccccec78 |
映像基址 | 0x00400000 |
入口点 | 0x00403f8f |
编译时间 | 2001-01-09 14:09:05 |
校验和 | 0x003299ec (实际: 0x003299ec) |
操作系统版本 | 4.0 |
PEiD 签名 |
PE32 executable (GUI) Intel 80386, for MS Windows
|
数字签名 | OK |
导入 |
3 库
USER32, KERNEL32, GDI32 |
导出 | 0 函数 |
资源 | 3 资源 |
节 | 5 节 |
名称 | 虚拟地址 | 虚拟大小 | 原始大小 | 熵 | 特征 | MD5 |
---|---|---|---|---|---|---|
.text |
0x00001000 |
21,638 bytes | 22,016 bytes | 6.46 (正常) |
IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ
|
E221BB9839316C17FE5D237CFC21C85A |
.rdata |
0x00007000 |
3,026 bytes | 3,072 bytes | 5.08 (正常) |
IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ
|
F08A945B329E91D2622A9FAAAD1E057D |
.data |
0x00008000 |
5,941 bytes | 3,584 bytes | 6.88 (压缩) |
IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE
|
61A1B6955DF6BA35BF9BF1C9F8B4021C |
.rsrc |
0x0000a000 |
1,288 bytes | 1,536 bytes | 3.14 (正常) |
IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ
|
71D0FC6540CBD5FDCDF8032B6CFCE79D |
_winzip_ |
0x0000b000 |
3,231,744 bytes | 3,230,208 bytes | 8.00 (打包/加密) |
IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_DISCARDABLE|IMAGE_SCN_MEM_READ
|
BC8337EB73B1BA77B0BA8BFC62BF4475 |
1 检测到高熵(≥7.5)的节 - 可能存在打包/加密
1 检测到较高熵(≥6.5)的节 - 可能存在压缩
资源类型 | 数量 | 总大小 | 百分比 |
---|---|---|---|
RT_ICON | 2 | 744 字节 | |
RT_GROUP_ICON | 1 | 34 字节 |
此文件未进行数字签名。
⚠ 此文件缺少数字签名或证书链无法验证。
执行来自未知来源的未签名文件时请谨慎。
OK
按照以下步骤完全从系统中移除威胁