查看: 13140|回复: 78
收起左侧

[病毒样本] 扫描都可以查得到,测主防的可以试试

  [复制链接]
lzy2010000
发表于 2016-5-1 17:47:11 | 显示全部楼层 |阅读模式
ESS报:Win32/Disabler.NBL 特洛伊木马 的变种;通过删除清除;

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
z2009
发表于 2016-5-1 17:55:06 | 显示全部楼层
双击,红伞杀
学雷锋做人
发表于 2016-5-1 17:57:11 | 显示全部楼层
本帖最后由 学雷锋做人 于 2016-5-1 18:13 编辑

根据楼下的双击结果,我就知道又是一个菜鸟,HOOK钩子、驱动只能适应32位系统或程序,到64位系统上实力大大减弱,如果要测试全部实力,应该只限32位系统下测试,驱动还是搬别人现成的,三个驱动不是同一个人编写的,有两位驱动作者是搞ARK工具的,而且都在卡饭论坛辅助工具区发布过!
360偏偏就没扫到

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
电脑发烧友 + 1 淡定 virusbook 8 / 24

查看全部评分

电脑发烧友
发表于 2016-5-1 18:00:00 | 显示全部楼层
操作进程:C:\Windows\System32\wbem\WmiPrvSE.exe
触犯规则:注册表组➢虚拟机反检测
操作类型:读取
操作注册表:HKEY_LOCAL_MACHINE\HARDWARE\DESCRIPTION\System\SystemBiosVersion
用户操作:已阻止
操作进程:C:\Users\wuliao\Desktop\测试\测试.exe
触犯规则:文件组 ➢可执行文件
操作类型:创建
操作文件:C:\Users\wuliao\Desktop\测试\Hook.dll
用户操作:已忽略

操作进程:C:\Users\wuliao\Desktop\测试\测试.exe
触犯规则:注册表组➢组策略
操作类型:写入
操作注册表:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoLogOff
用户操作:已忽略


操作进程:C:\Users\wuliao\Desktop\测试\测试.exe
触犯规则:注册表组➢安全模式
操作类型:删除
操作注册表:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SafeBoot\Minimal\PlugPlay
用户操作:已忽略


操作进程:C:\Users\wuliao\Desktop\测试\测试.exe
触犯规则:注册表组➢组策略
操作类型:写入
操作注册表:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoControlPanel
用户操作:已忽略


操作进程:C:\Users\wuliao\Desktop\测试\测试.exe
风险动作:修改任务管理器屏蔽配置项
目标注册表:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr
用户操作:已阻止


操作进程:C:\Users\wuliao\Desktop\测试\测试.exe
触犯规则:文件组 ➢驱动文件
操作类型:创建
操作文件:C:\Users\wuliao\Desktop\测试\LianXue_SuperKill.sys
用户操作:已忽略


操作进程:C:\Users\wuliao\Desktop\测试\测试.exe
风险动作:注册服务/驱动
目标:C:\Users\wuliao\Desktop\测试\LianXue_SuperKill.sys
用户操作:已阻止


操作进程:C:\Users\wuliao\Desktop\测试\测试.exe
触犯规则:文件组 ➢驱动文件
操作类型:创建
操作文件:C:\Users\wuliao\Desktop\测试\jinfu.sys
用户操作:已忽略


操作进程:C:\Users\wuliao\Desktop\测试\测试.exe
风险动作:注册服务/驱动
目标:C:\Users\wuliao\Desktop\测试\jinfu.sys
用户操作:已阻止



操作进程:C:\Users\wuliao\Desktop\测试\测试.exe
触犯规则:行为防御➢风险程序禁运
操作类型:读取
操作文件:C:\Users\wuliao\Desktop\测试\taskkill.exe
用户操作:已阻止


病毒名:BEHAV:Trojan/Distool
文件路径:C:\Users\wuliao\Desktop\测试\测试.exe
用户操作:已清除

火绒关监控的情况下主防击杀

评分

参与人数 1人气 +1 收起 理由
学雷锋做人 + 1 驱动是32位的,而且还是照搬别人的驱动

查看全部评分

lzy2010000
 楼主| 发表于 2016-5-1 18:27:03 | 显示全部楼层
学雷锋做人 发表于 2016-5-1 17:57
根据楼下的双击结果,我就知道又是一个菜鸟,HOOK钩子、驱动只能适应32位系统或程序,到64位系统上实力大大 ...

原来如此,这个是别人发来的,前一段在WIN7 X64上实机运行后微点无反应,导致安全模式进不去,开机黑屏,无引导,最后格盘装了系统才完事~
windows7爱好者
发表于 2016-5-1 18:48:44 | 显示全部楼层
HMPA不出所料被过
icedream89
发表于 2016-5-1 18:50:16 | 显示全部楼层
本帖最后由 icedream89 于 2016-5-1 18:52 编辑

ess9 kill,就不双击了
lzy2010000
 楼主| 发表于 2016-5-1 19:08:50 | 显示全部楼层

还能开机吗
275751198
发表于 2016-5-1 19:09:03 | 显示全部楼层
又是风险

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ymb668888
发表于 2016-5-1 19:10:52 | 显示全部楼层
卡巴启发kill,就不双击了
01.05.2016 19.09.01;检测到的对象 ( 文件 ) 未处理。;C:\Users\Administrator\Downloads\病毒测试\测试.exe;C:\Users\Administrator\Downloads\病毒测试\测试.exe;HEUR:Trojan.Win32.Generic;木马程序;05/01/2016 19:09:01
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-24 20:05 , Processed in 0.138013 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表