查看: 3533|回复: 30
收起左侧

[求助] 运行伪装文本的样本后。。。

  [复制链接]
liulangzhecgr
发表于 2010-11-12 18:19:42 | 显示全部楼层 |阅读模式
样本连接地址:http://bbs.kafan.cn/forum.php?mod=viewthread&tid=839651&extra=

运行样本后
未命名1.JPG 未命名3.JPG

用eq结束360safes.exe...系统自动重启。。。悲剧来啦

未命名4.JPG 未命名5.JPG 未命名6.JPG

能通过的数字签名验证,都通不过。。。

真的搞不清原来能通过数字签名验证的!运行样本后通不过!。。。?!

原因尚未查出。。。?!

大家帮我查出原因吧








评分

参与人数 1经验 +6 收起 理由
tawny2008 + 6 稀有样本,感谢分享

查看全部评分

找不到新用户名
发表于 2010-11-12 18:33:39 | 显示全部楼层
估计是破坏了windows数字签名验证的功能文件。。
liulangzhecgr
 楼主| 发表于 2010-11-12 18:38:13 | 显示全部楼层
回复 2楼 找不到新用户名 的帖子

windows数字签名验证的功能文件...是什么?!

若被破坏的话,应该任何文件都通不过。。。是不是这样呢?!
天月来了
发表于 2010-11-12 19:21:35 | 显示全部楼层
应该是破坏了windows数字签名验证的功能

百度关于windows数字签名验证的功能,应该可以找到些东西,包括相关服务的异常停止,相关文件的破坏甚至删除等。
tawny2008
发表于 2010-11-12 19:51:30 | 显示全部楼层
很奇特的现象,重启或者安全模式是否也是这样?

百度只搜到这个:
开始→运行 对话框键入“sigverif”命令打开“文件签名验证”窗口
http://hi.baidu.com/xutianruo/bl ... 3be6ddb7fd4816.html
liulangzhecgr
 楼主| 发表于 2010-11-12 20:09:40 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2010-11-12 20:27 编辑
tawny2008 发表于 2010-11-12 19:51
很奇特的现象,重启或者安全模式是否也是这样?

百度只搜到这个:


按照天月小姐的提示正在查阅。。。!谢谢!

“文件已破坏”的系统提示指什么呢?!
运行样本-->系统提示“文件已破坏”-->继续运行360safes.exe-->有此进程,无后续的行为。。。

重启系统后。。。未通过数字签名验证文件增加之外,无可疑的进程及插件!
对比文件快照也是!刚开始以为中感染性病毒呢(感染xt,文件对比。。。)?!
tawny2008
发表于 2010-11-12 20:15:48 | 显示全部楼层
liulangzhecgr 发表于 2010-11-12 20:09
按照天月小姐的提示正在查阅。。。!谢谢!

“文件已破坏”的系统提示指什么呢?!

虚拟机不阻止病毒,运行了一下,没发现签名不通过的现象,XUETR0.31,等下重启看看

aaa.jpg

tawny2008
发表于 2010-11-12 20:23:13 | 显示全部楼层
我这边结束病毒进程后并不会自动重启,手动重启也无法重现楼主的现象,等高手解答
liulangzhecgr
 楼主| 发表于 2010-11-12 20:30:11 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2010-11-12 20:31 编辑

回复 8楼 tawny2008 的帖子

有这个“文件已破坏”提示吗?!
我运行两次,两次都出现!
一次是eq下运行!另外一次是关闭eq下运行!
tawny2008
发表于 2010-11-12 20:31:56 | 显示全部楼层
liulangzhecgr 发表于 2010-11-12 20:30
回复 8楼 tawny2008 的帖子

有这个“文件已破坏”提示吗?!

有,估计只是一个假提示,制作这种弹窗很容易
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 19:34 , Processed in 0.125464 second(s), 21 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表