楼主: vm001
收起左侧

[病毒样本] 远控木马【关键是启动项加的牛逼--二楼有查杀方法】

  [复制链接]
vm001
 楼主| 发表于 2017-2-10 23:45:44 | 显示全部楼层
本帖最后由 vm001 于 2017-2-10 23:49 编辑
电脑发烧友 发表于 2017-2-10 23:34
这个注册表是Windows中加载的服务了而且级别应该是最高的。

HKEY_LOCAL_MACHINE\System\CurrentCont ...


在这里找到了


登陆用户换了
处理恢复默认的


吧这个用户恢复到上图那里就可以了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
j2016
发表于 2017-2-10 23:50:28 | 显示全部楼层
fs解压秒
vm001
 楼主| 发表于 2017-2-10 23:52:50 | 显示全部楼层
电脑发烧友 发表于 2017-2-10 23:34
这个注册表是Windows中加载的服务了而且级别应该是最高的。

HKEY_LOCAL_MACHINE\System\CurrentCont ...

哦,和你说的是一个位置
电脑发烧友
发表于 2017-2-10 23:57:55 | 显示全部楼层
vm001 发表于 2017-2-10 23:52
哦,和你说的是一个位置

话说这又是一个被360加白的样本?
cwl12315
发表于 2017-2-11 00:09:29 | 显示全部楼层
NIS
SONAR.UACBypass!gen3 阻止cmd.exe
电脑发烧友
发表于 2017-2-11 00:12:38 | 显示全部楼层
cwl12315 发表于 2017-2-11 00:09
NIS
SONAR.UACBypass!gen3 阻止cmd.exe

看来动uac就会被sonar杀掉
vm001
 楼主| 发表于 2017-2-11 00:18:32 | 显示全部楼层
电脑发烧友 发表于 2017-2-10 23:57
话说这又是一个被360加白的&#26679 ...

母体我这边测试360会拦截他添加一个文件关联,拦截以后无后续动作,允许这后续的白+黑就全部拦截不了。。
置灰白+黑以后,这个启动项360也没有防御点
电脑发烧友
发表于 2017-2-11 00:25:02 | 显示全部楼层
本帖最后由 电脑发烧友 于 2017-2-11 00:26 编辑
vm001 发表于 2017-2-11 00:18
母体我这边测试360会拦截他添加一个文件关联,拦截以后无后续动作,允许这后续的白+黑就全部拦截不了。。 ...


我这里怎么半点反应也没有啊,手动模式+网购模式居然没反应,win7  32 样本是直接拖进虚拟机的。
vm001
 楼主| 发表于 2017-2-11 00:33:52 | 显示全部楼层
电脑发烧友 发表于 2017-2-11 00:25
我这里怎么半点反应也没有啊,手动模式+网购模式居然没反应,win7  32 样本是直接拖进虚拟机的。

我win7测试也是没反应的,win10会有这个动作
vm001
 楼主| 发表于 2017-2-11 18:38:28 | 显示全部楼层
电脑发烧友 发表于 2017-2-11 00:12
看来动uac就会被sonar杀掉

多i运行几次发现,改了这个启动项也不行了,还有其他的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-19 22:52 , Processed in 0.091334 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表