查看: 27185|回复: 130
收起左侧

穿SD 275病毒穿PS影子系统2008正式版测试(84楼更新测试 )

 关闭 [复制链接]
一刀大师
发表于 2008-11-6 19:04:11 | 显示全部楼层 |阅读模式
本帖最后由 107 于 2010-12-12 17:50 编辑

请移虎步到84楼:http://bbs.kafan.cn/thread-363022-9-4.html

(11月8日,在三楼新增FAT32格式下,PS2008防穿测试)


(这是我的个例,与他人的测试结果不同,具体原因不明,说明文字见87楼以下)

样本:永远的瘦瘦昨日所发之贴《唉,确认SD 275被穿透,有样本》中下载样本orz081026.rar
可穿SD275.png
虚拟机:VMware 6.03
虚拟机中系统为雨林木风GHOSTXP SP3装机版9.8,各分区均为NTFS格式。
正版PS影子系统2008 3.4.4.1  MD5:C5C5ED2820865458725A0F7662310FAA
安装激活后,在线检查为最新版本。
ps2008.png
最新版PS.jpg

影子系统2008进入完全影子模式:
完全影子.JPG
完全.PNG

当时系统进程为18个:
18个进程.jpg

解压样本后,运行病毒,系统进程窗口自动消失,再调进程窗口,又是出现不到1秒钟后消失。进程由18个增加到30个左右,不固定,时多时少(需多次调进程窗口,总是很快地关闭。)
重启系统,进入正常模式,调出进程窗口,依然很快自动关闭。经多次努力,终于截得下图。系统进程为26个,多出的进程,大家可以和上图比对。
PS2008重启后.JPG

[ 本帖最后由 一刀大师 于 2008-11-11 20:08 编辑 ]

评分

参与人数 1经验 +12 收起 理由
SONGBOWEN + 12 感谢测试

查看全部评分

fufuji97
头像被屏蔽
发表于 2008-11-6 19:12:33 | 显示全部楼层
把启动影子后,系统提示截图来一张,谢谢
一刀大师
 楼主| 发表于 2008-11-6 19:14:25 | 显示全部楼层
(这是我的个例,与他人的测试结果不同,具体原因不明,说明文字见87楼以下)

前面测试,PS影子在NTFS格式下被穿透,今天有空,接着做FAT32格式下,PS防穿测试。测试样本同上。

新建虚拟机,安装电脑公司特别版9.2,各分区均为FAT32格式。
电脑公司特别版.png fat32.png

安装并激活PS影子系统2008正式版


激活.PNG

进入完全影子


完全.PNG

当时系统进程20个


20个进程.PNG

这是解压后的样本

毒物.PNG

运行病毒,系统进程窗口立马消失。再点“发送Ctrl+Alt+Del",无法调出进程窗口。
5分钟后重启系统,点“发送Ctrl+Alt+Del",晕!还是调不出进程窗口。再点,还是晕,没辙了吗?
点金山清理专家,无法启动!点360安全卫士,无法启动!
还好,优化大师可以启动,查系统进程,userinit.exe进程一直不退出。


userinit.png

哈希校验userinit.exe 见下图,


运行病毒后.png   

下图为原始userinit.exe哈希校验


初始userinit.png

可以看出,三种校验值均已改变。


拖拽userinit.exe到宿主机,却无法移动,同时宿主机卡巴报警

无法移动.PNG

把userinit.exe压缩,复制到宿主机,卡巴扫描报毒


扫描有毒2个.png
卡巴报告.PNG

至此,可以说,PS2008正式版FAT32格式下,依然被穿。

影子与病毒,击穿与反穿,是矛与盾,道与魔的关系。我相信,魔高一尺,道高一丈,病毒只能暂时地猖獗,期待国产优秀影子PowerShadow  再克新魔。                                                                                                                                             


[ 本帖最后由 一刀大师 于 2008-11-11 19:43 编辑 ]
fufuji97
头像被屏蔽
发表于 2008-11-6 19:15:52 | 显示全部楼层
原帖由 一刀大师 于 2008-11-6 19:14 发表
没有什么提示。


没提示你算什么正版,看看这才是。。。,谁给你的?
sshot-1.png
sshot-2.png
一刀大师
 楼主| 发表于 2008-11-6 19:19:40 | 显示全部楼层
宋版给的激活码,应该是正版吧?
fufuji97
头像被屏蔽
发表于 2008-11-6 19:20:49 | 显示全部楼层
跟我说别的没用,我跟木头说过,影子启动会替换系统文件,如果没有提示,你的影子有问题
fufuji97
头像被屏蔽
发表于 2008-11-6 19:22:31 | 显示全部楼层
原帖由 一刀大师 于 2008-11-6 19:19 发表
宋版给的激活码,应该是正版吧?


那就是你的系统问题了,宋版测试能穿透,估计也是如此吧,影子没发挥作用,虚拟机跟实机有区别吧,我一向都是实机测
fufuji97
头像被屏蔽
发表于 2008-11-6 19:24:08 | 显示全部楼层
为什么官方说没穿透,人家也是实机测的,当然咱俩说的不是一个样本
一刀大师
 楼主| 发表于 2008-11-6 19:24:39 | 显示全部楼层
我的虚拟机系统是雨林木风9.8安装版,不是原版微软XP,不一定就会如你所说出现那个提示吧?
zdlzp
发表于 2008-11-6 19:26:40 | 显示全部楼层
原帖由 fufuji97 于 2008-11-6 19:20 发表
跟我说别的没用,我跟木头说过,影子启动会替换系统文件,如果没有提示,你的影子有问题

你何不用试用版自己测试下呢?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-9-21 02:33 , Processed in 0.151504 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表