楼主: asdfgqwerty
收起左侧

[病毒样本] 求大神帮忙分析此病毒行为与感染来源,感染几乎全盘exe文件,但是杀软都能修复文件

[复制链接]
其实是老人
发表于 2017-3-21 08:26:51 | 显示全部楼层
iduserid 发表于 2017-3-20 23:21
这里没人分析的,大家都是发日志混积分的,

你可以发,火绒官方论坛,说不定他们会回答你的问题。--有 ...

吾爱有病毒分析区。
你这样真相不好,呵呵。
liulangzhecgr
发表于 2017-3-21 08:36:36 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
XZ8SM7Sx0bVkoUV
发表于 2017-3-21 10:01:54 | 显示全部楼层
火绒

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
dsb2466
头像被屏蔽
发表于 2017-3-21 10:05:48 | 显示全部楼层
我觉得这个描述还是很清楚了吧

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2017-3-21 10:37:53 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
B100D1E55
发表于 2017-3-21 11:38:35 | 显示全部楼层
本帖最后由 B100D1E55 于 2017-3-21 11:40 编辑

https://aviratechblog.wordpress. ... ous-infected-files/

感染流程
When infecting an executable file, the virus performs the following modifications to the host file:
It overwrites parts of the original code section (about 1400 bytes) and redirects the entry point to the start of the injected virus code. The original code, which has been overwritten, is compressed using a run-length encoding algorithm (RLE) and is appended to the last section, along with the dropped component, which is also compressed (roughly 36 kB in size). It modifies the PE header to reflect the changes made to the file. Since most of the virus code is encrypted, it also sets the writable flag on the code section, so the virus can decrypt itself when it is started. To prevent multiple infection of the same file, the virus inserts an infection marker into the MZ header.


清毒流程
In order to disinfect a file infected by this virus, the following steps must be performed:
First, the original code, which has been appended to the last section, must be located and decompressed. Then, the original code can be restored by overwriting the virus code in the code section. The entry point has to be redirected to its original location. The data appended to the file is cut from the file and the original size of the last section is restored. Last but not least, the header values need to be adjusted and the infection marker is removed.

冰晶淑女
发表于 2017-3-21 12:12:22 | 显示全部楼层
iduserid 发表于 2017-3-20 23:21
这里没人分析的,大家都是发日志混积分的,

你可以发,火绒官方论坛,说不定他们会回答你的问题。--有 ...

凝逸反毒四年没更新了吧
諾言敵不過時間
发表于 2017-3-21 14:53:35 | 显示全部楼层

為什麼有的報了Backdoor?  

剩下兩個為正常..
彩虹丶//
头像被屏蔽
发表于 2017-3-21 15:35:44 | 显示全部楼层
asdfgqwerty 发表于 2017-3-20 21:11
对对,就是这个什么Alman.C的,我中午在XP虚拟机上运行了一下,XP虚拟机就直接开机进入桌面以后自动崩溃 ...


Alman就是感染性啊
a445441
发表于 2017-3-21 16:04:41 | 显示全部楼层
微点扫描KILL
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-25 20:22 , Processed in 0.091753 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表