查看: 17439|回复: 114
收起左侧

[病毒样本] avg idp 被完美穿破

  [复制链接]
a256886572008
发表于 2011-7-22 18:20:01 | 显示全部楼层 |阅读模式
本帖最后由 a256886572008 于 2011-7-23 02:31 编辑

彈框點隔離

後面杯具了

---------------------
不玩bb了

損失真慘重

用回策略型sandbox了

-----------------------------------------------------------------------------------------
用 comodo 策略型sandbox  測試

2011-07-23 02:19:37   C:\WINDOWS\explorer.exe   Create Process, Block File   C:\Documents and Settings\Roger\桌面\virus\vdo\vdo.exe   

2011-07-23 02:19:39   C:\Documents and Settings\Roger\桌面\virus\vdo\vdo.exe   Sandboxed As   Partially Limited   

2011-07-23 02:19:50   C:\Documents and Settings\Roger\桌面\virus\vdo\vdo.exe   Access Memory   C:\WINDOWS\explorer.exe   

2011-07-23 02:19:50   C:\Documents and Settings\Roger\桌面\virus\vdo\vdo.exe   Modify File   C:\Documents and Settings\All Users\Application Data\22CC6C32.exe   

2011-07-23 02:19:50   C:\Documents and Settings\Roger\桌面\virus\vdo\vdo.exe   Modify Key   HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell   

2011-07-23 02:19:50   C:\Documents and Settings\Roger\桌面\virus\vdo\vdo.exe   Modify File   C:\WINDOWS\system32\03014D3F.exe  


這隻可能是學習  卡飯出的那隻,將窗口一直至頂。

利用這動作,突破  某些殺軟的預設設置,彈框刪除病毒。

解決方式,就改成  自動刪除即可,等彈窗真危險:x}" />

------------------
看了 sandbox 日誌, 原來 AVG IDP 不攔截  access memory,難怪會杯具。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
223301993 + 1 毛豆表示毫无压力

查看全部评分

波导的勇者
发表于 2011-7-22 18:24:34 | 显示全部楼层
微点杀了  启发式
XMonster
发表于 2011-7-22 18:25:32 | 显示全部楼层
IDP很容易被穿,来360HIPS



时间        操作        说明        次数
18:21:43        已阻止        修改 系统用户环境配置项        1
详细描述:
注册表位置:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\[Userinit]
注册表内容:C:\ProgramData\22CC6C32.exe
进程:D:\下载\vdo\vdo.exe
18:21:13        自动阻止        修改 系统界面核心        1
详细描述:
注册表位置:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\[Shell]
注册表内容:C:\ProgramData\22CC6C32.exe
进程:D:\下载\vdo\vdo.exe
18:21:13        已阻止        修改 系统界面核心        1
详细描述:
注册表位置:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\[Shell]
注册表内容:C:\ProgramData\22CC6C32.exe
进程:D:\下载\vdo\vdo.exe
aygjimn
发表于 2011-7-22 18:25:34 | 显示全部楼层
360WD kill
wuyongliang
头像被屏蔽
发表于 2011-7-22 18:26:13 | 显示全部楼层
过AVG  IDP了
Mr.Tong
发表于 2011-7-22 18:44:30 | 显示全部楼层
pass kis
Nocria
发表于 2011-7-22 18:53:23 | 显示全部楼层
金山 转人工鉴定

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Nocria
发表于 2011-7-22 18:54:24 | 显示全部楼层
• Description
Suspicious Actions Detected
Copies self to other locations
Creates autorun records
Creates files in windows system directory
Patches system files
http://camas.comodo.com/cgi-bin/ ... f170282b0a576b6f5d9
hj5abc
发表于 2011-7-22 18:57:04 | 显示全部楼层
ransom.. to avast
zmzcy
发表于 2011-7-22 19:00:30 | 显示全部楼层
本帖最后由 zmzcy 于 2011-7-22 19:01 编辑

comodo无压力

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-6 21:07 , Processed in 0.148209 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表