查看: 4194|回复: 28
收起左侧

[讨论] 为何对于同样一个病毒,在win7 下 sonar 不报毒,XP 下 sonar却可以报毒呢??

   关闭 [复制链接]
fzq198776
发表于 2011-4-23 01:19:17 | 显示全部楼层 |阅读模式
本帖最后由 fzq198776 于 2011-4-23 01:51 编辑

样本传送门:
http://bbs.kafan.cn/thread-965564-1-1.html
运行后(非特征码查杀),在win7 下 sonar 不报毒,XP 下 sonar却可以报毒,这是为什么?
难道说是 这个病毒在 win7 下 运行的机制不一样??真是郁闷了。。。谁能给个说法。。。
PS:我不想再换杀软了啊!!
看不到的心痛
发表于 2011-4-23 03:50:10 | 显示全部楼层
会不会系统的环境变量还是什么?在WIN7相对比XP已经是安全多了的
defpt
发表于 2011-4-23 06:10:52 | 显示全部楼层
一看楼主就是喜欢折腾的
皇甫暮云
发表于 2011-4-23 06:54:14 | 显示全部楼层
楼主的win7是32位还是64位?32位和64位本身的病毒库就不一样。另外,不同的OS在病毒定义和sonar规则上也会有区别。在win7上无法造成伤害的病毒,自然没有必要入库。还有:切莫实机试毒.
fzq198776
 楼主| 发表于 2011-4-23 08:32:10 | 显示全部楼层
本帖最后由 fzq198776 于 2011-4-23 08:51 编辑
焉逢 发表于 2011-4-23 06:54
楼主的win7是32位还是64位?32位和64位本身的病毒库就不一样。另外,不同的OS在病毒定义和sonar规则上也会有 ...

win 7 32 位,我是虚拟机中装了 XP ,运行后 sonar 报毒,后来心血来潮,想在 win 7 32 位下试试,于是先用雨过天晴做了个备份,然后实机运行,结果 sonar 毫无反应!!(现在也只是被 特征码扫描查杀了而已)郁闷啊。。。斑竹能不能给俺解释下啊。。。或者您那边也试试,可以安装了 NIS2011 后更新病毒库 (因为此样本昨晚铁壳已经入库),然后双击运行

PS:此样本 我在 win 7 和 XP 下 用 360 卫士进行测试,发现在两个系统下 360卫士 所拦截的 动作都是一摸一样的,所以我感觉行为应该差不多啊!毕竟这只是一个支付宝钓鱼样本,我估计就是劫持了浏览器而已(猜想,可能不正确,请指正!)!为何 在 win 7 下 sonar 却 不拦截呢 ??

認真就輸了!
发表于 2011-4-23 08:50:06 | 显示全部楼层
回复 4楼 焉逢 的帖子

用虚拟机测试是不是很安全?不会影响到实机
jefffire
头像被屏蔽
发表于 2011-4-23 13:35:15 | 显示全部楼层
本帖最后由 jefffire 于 2011-4-23 13:45 编辑
fzq198776 发表于 2011-4-23 08:32
win 7 32 位,我是虚拟机中装了 XP ,运行后 sonar 报毒,后来心血来潮,想在 win 7 32 位下试试,于是先 ...

win7存在UAC,可能会导致样本的一些行为发生改变。
如果一个应用程序试图写入C:\Program Files\Contoso\Settings.ini,并且用户没有权限来对该文件夹进行写入操作,写入操作将会被重定向到C:\Users \Username\AppData\Local\VirtualStore\Program Files\Contoso\settings.ini。如果应用程序试图在注册表中写入HKEY_LOCAL_MACHINE\Software \Contoso\,这将会被自动重定向到HKEY_CURRENT_USER\Software\Classes\VirtualStore \MACHINE\Software\Contoso或HKEY_USERS\UserSID_Classes\VirtualStore \Machine\Software\Contoso。

http://msdn.microsoft.com/zh-cn/library/ee532451.aspx

评分

参与人数 1经验 +2 收起 理由
光之优雅 + 2 感谢解答: )

查看全部评分

飘浪
发表于 2011-4-23 14:18:59 | 显示全部楼层
路过学习
hello8888
发表于 2011-4-23 14:25:21 | 显示全部楼层
焉逢 发表于 2011-4-23 06:54
楼主的win7是32位还是64位?32位和64位本身的病毒库就不一样。另外,不同的OS在病毒定义和sonar规则上也会有 ...

諾頓有專門的64位版本麼??不是32為兼容64嘛?
klinxun
发表于 2011-4-23 14:26:11 | 显示全部楼层
回复 6楼 mc- 的帖子

理论上是,不过现在有些病毒会看看你是不是虚拟机的,如果发现是虚拟机,就不发作。让人在实机中打开才发作。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-11 14:09 , Processed in 0.123147 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表