查看: 13711|回复: 54
收起左侧

[病毒样本] 真正的鬼影2下载器,秒穿还原

  [复制链接]
nazisoft
发表于 2011-3-22 17:15:51 | 显示全部楼层 |阅读模式
本帖最后由 nazisoft 于 2011-3-22 17:37 编辑



补充:该病毒只针对XP系统,第二次运行就不感染了,非常奇怪

前几天,一QQ好友求助,说开一CF外-挂以后感染病毒,多次重装系统无效。于是远程用Sector Editor发现主引导记录启动代码被修改,保留扇区被写入数据,用分区工具DiskGenius在Windows下直接修复了MBR,重装搞定。样本已经有人发过了,在虚拟机中测试的时候要注意:将虚拟硬盘设置为IDE接口类型,不能为SCSI接口,否则无法感染。样本运行以后,要耐心的等待10分钟以上,我判断这个不是真正的母体而是一个下载器。我简单的看了一下:鬼影1是采用了搬移MBR,替换硬盘第一扇区的手法;而鬼影2是采用替换MBR启动代码的方法,这可以说是一个进步。二者相同的是都在保留扇区写入。样本高度危险,切勿实机测试。



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
showzhan
发表于 2011-3-22 17:17:27 | 显示全部楼层
回复 1楼 nazisoft 的帖子

哦也,VM里面测试去..哈哈
z2009
发表于 2011-3-22 17:17:54 | 显示全部楼层
本帖最后由 z2009 于 2011-3-22 17:22 编辑

红伞解压秒杀

The file 'D:\temp\DefaultBox\user\current\Desktop\virus\virus.exe'
contained a virus or unwanted program 'TR/Crypt.XDR.Gen' [trojan]
Action(s) taken:
The file was moved to the quarantine directory under the name '4961c833.qua'.
ioton
头像被屏蔽
发表于 2011-3-22 17:19:11 | 显示全部楼层
危险程度那么高??
liulangzhecgr
发表于 2011-3-22 17:23:50 | 显示全部楼层
先谢谢lz 啊!---"鬼影2"样本!
qianyuqx
头像被屏蔽
发表于 2011-3-22 17:28:17 | 显示全部楼层
360wd kill
to rising
留侯
发表于 2011-3-22 17:29:12 | 显示全部楼层
这病毒好像已经发过了:http://bbs.kafan.cn/thread-940783-1-1.html

大蜘蛛:
virus.exe\data002 - probably infected with DLOADER.Trojan
这是大蜘蛛启发式分析技术作出的判断。

virus.exe\data004 - infected with Trojan.PWS.Wsgame.22668
virus.exe - BINARYRES container

一个是木马下载者,一个是盗号木马,看另外一个帖子,穿透了360Amigo影子系统。
hj5abc
发表于 2011-3-22 17:31:31 | 显示全部楼层
KOI9009
发表于 2011-3-22 17:32:57 | 显示全部楼层
360 SD QVM07 Kill
liulangzhecgr
发表于 2011-3-22 17:36:30 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2011-3-22 18:32 编辑

回复 1楼 nazisoft 的帖子

lz你有没有高错!这个是卡饭样本区有人贴过的啊!好象昨天运行过啊!



重复样本啦!
http://bbs.kafan.cn/forum.php?mod=viewthread&tid=940783&page=3#pid18288212





这个鬼影...!



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 05:42 , Processed in 0.131254 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表