查看: 11666|回复: 66
收起左侧

[病毒样本] 锁屏

  [复制链接]
深山红叶__
发表于 2014-8-11 22:27:53 | 显示全部楼层 |阅读模式
本帖最后由 深山红叶__ 于 2014-8-12 18:11 编辑



基本沿袭上次锁屏,锁定方式更坑,可以说是更逗。

解除图案是一个ITF编码的条码(Interleaved 2 of 5),条码的内容是一个(10,100)的整数。




目前主流的条码扫描应用程序无法识别ITF编码

由于关键进程函数会造成BSOD,可能会使启动项失效。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
深山红叶__
 楼主| 发表于 2014-8-12 22:43:10 | 显示全部楼层
yjwfdc 发表于 2014-8-12 21:39
hx用的是RtlSetProcessIsCritical.
还未找到办法处理。

差不多一个意思,懒得拼这么多东西

  1. Private Declare Function RtlAdjustPrivilege Lib "ntdll.dll" (ByVal Privilege As Long, ByVal Enable As Long, ByVal CurrentThread As Long, Enabled As Long) As Long
  2. Private Declare Function NtSetInformationProcess Lib "NTDLL.DLL" (ByVal ProcessHandle As Long, ByVal ProcessInformationClass As Long, ByRef ProcessInformation As Any, ByVal lProcessInformationLength As Long) As Long
  3. Const ProcessBreakOnTermination = 29

  4. Private Sub Form_Load()
  5. Call RtlAdjustPrivilege(&H14, 1, 0, 0)'获取14号权限令牌
  6. Call NtSetInformationProcess (-1, ProcessBreakOnTermination, 1&, 4)'提升进程为关键进程
  7. End Sub

  8. Private Sub Form_Unload(Cancel As Integer)
  9. Call NtSetInformationProcess (-1, ProcessBreakOnTermination, 0&, 4)'降低进程为普通进程
  10. End Sub
复制代码


上次锁屏发了NtSetInformationProcess的解决方法,C系是true,null,false起、false,null,false落,按理来说VB是100和000,不过VB的IDE有问题,所以起是001,降不明(似乎没有)
总之,要搞这东西还是用NtSetInformationProcess。
yjwfdc
头像被屏蔽
发表于 2014-8-15 20:57:30 | 显示全部楼层
深山红叶__ 发表于 2014-8-13 23:50
结构不懂,只会代进去用,这些是ProcessInformationClass类型。

速度卫士更新,修复降权失败的bug.http://bbs.kafan.cn/thread-1514499-1-1.html
欧阳宣
头像被屏蔽
发表于 2014-8-11 22:38:59 | 显示全部楼层
双击被过了……泪
yicun
发表于 2014-8-11 22:39:36 | 显示全部楼层
欧阳宣 发表于 2014-8-11 22:38
双击被过了……泪

Your assigned ticket number is 2014081114340002
欧阳宣
头像被屏蔽
发表于 2014-8-11 22:41:44 | 显示全部楼层
yicun 发表于 2014-8-11 22:39
Your assigned ticket number is 2014081114340002

反正俺是上报到gd了,不管了
minjiaming
发表于 2014-8-11 22:41:54 | 显示全部楼层
ESET过
b573684723
发表于 2014-8-11 22:42:48 | 显示全部楼层
好压EAV4.2MISS

火绒扫描KILL
cn86li
发表于 2014-8-11 22:46:09 | 显示全部楼层
To Panda
zmzcy
发表于 2014-8-11 23:04:25 | 显示全部楼层
红伞的云居然分析出了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
左手
发表于 2014-8-11 23:08:30 | 显示全部楼层
呃。用速度卫士结束时,蓝屏了。。
样本后续还有动作,除了全局钩子外。
2014-08-11 22:59:32    创建文件    阻止
进程: c:\documents and settings\administrator\桌面\锁屏.exe
目标: C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\VB Tools.lnk
规则: [应用程序]?* -> [文件组]系统加固_自启动项

a445441
发表于 2014-8-11 23:09:25 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 16:49 , Processed in 0.146434 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表