楼主: 单身熟男
收起左侧

[可疑文件] 一个正常签名驱动被报毒

  [复制链接]
穿越星空
发表于 2010-4-1 14:23:18 | 显示全部楼层
  从属性中看就没有签名的啊,还有即使有签名,也未必代表一定正常。

评分

参与人数 1人气 +1 收起 理由
单身熟男 + 1 毕竟不正常的几率小不是~

查看全部评分

单身熟男 该用户已被删除
 楼主| 发表于 2010-4-1 14:46:58 | 显示全部楼层
回复 11# 穿越星空


    我也不清楚。。。并且现在仍然能重现。。。
tawny2008
发表于 2010-4-1 14:55:43 | 显示全部楼层
从xuetr的文件管理器中校验签名是未签名的,你是在内核模块中校验的。其中一个可能是此软件在加驱了之后,会拦截其它软件对它进行数字签名检验功能。如果真的如此,那么只能说是非常典型的病毒行为了。
穿越星空
发表于 2010-4-1 15:45:46 | 显示全部楼层
回复 11# 穿越星空
  我通过“文件”选项卡进行校验,结果是“未通过”,所以感到很奇怪,楼主通过“文件”试试。
kanpromise
发表于 2010-4-1 15:50:27 | 显示全部楼层
上传后未报毒....
穿越星空
发表于 2010-4-1 15:54:05 | 显示全部楼层
回复 13# tawny2008
  如果是这样的话,那就是XT设计不够严谨吧?感觉XT作者应该不会忽略这点吧?
单身熟男 该用户已被删除
 楼主| 发表于 2010-4-1 16:14:10 | 显示全部楼层
从xuetr的文件管理器中校验签名是未签名的,你是在内核模块中校验的。其中一个可能是此软件在加驱了之后,会 ...
tawny2008 发表于 2010-4-1 14:55



    不。。录像里是内核模块,后来我在文件里面也试过,仍然是通过的。。最新的解释在hipschina有。。还是头一次听说这种说法

http://www.hipschina.com/viewthr ... &extra=#pid7035

通常检查数字签名证书的方式有两种,一种可以根据文件HASH查到证书,一种不行,这样就造成有些文件有数字签名但右键属性中是看不到证书的,比如系统的kernel32.dll,右键看不到证书信息的,但是这个文件确实是有合法证书的。
dl123100
发表于 2010-4-1 18:51:59 | 显示全部楼层
楼主用sigcheck之类工具再验证下吧.
dl123100
发表于 2010-4-1 19:17:33 | 显示全部楼层
看了下,文件应该是无毒的,XueTr的验证有签名也是正确的。
在其它系统验证无签名,排除楼主直接使用XueTr内存dump外,就是原驱动因为通过了WHQL测试,安装时会将对应的cat编录文件导入,这样XueTr验证签名自然通过。而其它系统因为未导入cat文件,搜索catroot目录无结果,自然报未通过。
单身熟男 该用户已被删除
 楼主| 发表于 2010-4-1 20:28:00 | 显示全部楼层
看了下,文件应该是无毒的,XueTr的验证有签名也是正确的。
在其它系统验证无签名,排除楼主直接使用XueTr ...
dl123100 发表于 2010-4-1 19:17



    感谢大牛解惑。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-28 23:27 , Processed in 0.088726 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表