楼主: BHHZDQL
收起左侧

[病毒样本] 【给力更新】给力的小fACK又一个

  [复制链接]
BHHZDQL
 楼主| 发表于 2011-6-18 19:24:02 | 显示全部楼层
hx1997 发表于 2011-6-18 19:21
然后啥也没发生,囧囧
沙盘真威武
试下其他的

直接实际机器运行吧
左手
发表于 2011-6-18 19:31:12 | 显示全部楼层
2011-06-18 19:27:09    创建新进程    阻止
进程: h:\program files\avp\fack2.exe
目标: c:\program files\fack.exe
命令行: "C:\Program Files\FACK.exe"
规则: [应用程序组]●【通用】PF组(禁放程序)

2011-06-18 19:27:18    修改文件    阻止
进程: h:\program files\avp\fack2.exe
目标: \Device\NamedPipe\wkssvc
规则: [应用程序组]●【通用】PF组(禁放程序) -> [文件组][FD_03]命名管道(阻止) -> [文件]\device\namedpipe\*

2011-06-18 19:27:18    修改文件    阻止
进程: h:\program files\avp\fack2.exe
目标: \Device\NamedPipe\wkssvc
规则: [应用程序组]●【通用】PF组(禁放程序) -> [文件组][FD_03]命名管道(阻止) -> [文件]\device\namedpipe\*

2011-06-18 19:27:18    修改文件    阻止
进程: h:\program files\avp\fack2.exe
目标: \Device\NamedPipe\wkssvc
规则: [应用程序组]●【通用】PF组(禁放程序) -> [文件组][FD_03]命名管道(阻止) -> [文件]\device\namedpipe\*

2011-06-18 19:27:18    修改文件    阻止
进程: h:\program files\avp\fack2.exe
目标: \Device\NamedPipe\wkssvc
规则: [应用程序组]●【通用】PF组(禁放程序) -> [文件组][FD_03]命名管道(阻止) -> [文件]\device\namedpipe\*

2011-06-18 19:27:18    创建文件    阻止
进程: h:\program files\avp\fack2.exe
目标: C:\Documents and Settings\All Users\「开始」菜单\程序\启动\qidong.lnk
规则: [应用程序组]●【通用】PF组(禁放程序) -> [文件组][FD_04]添加/修改启动(阻止)

2011-06-18 19:27:18    修改文件    阻止
进程: c:\program files\fack.exe
目标: \Device\NamedPipe\lsarpc
规则: [文件组][FD_03]命名管道(阻止) -> [文件]\device\namedpipe\*

2011-06-18 19:27:18    修改文件    阻止
进程: c:\program files\fack.exe
目标: \Device\NamedPipe\lsarpc
规则: [文件组][FD_03]命名管道(阻止) -> [文件]\device\namedpipe\*

2011-06-18 19:27:18    修改文件    阻止
进程: c:\program files\fack.exe
目标: \Device\NamedPipe\lsarpc
规则: [文件组][FD_03]命名管道(阻止) -> [文件]\device\namedpipe\*

2011-06-18 19:27:18    修改文件    阻止
进程: c:\program files\fack.exe
目标: \Device\NamedPipe\lsarpc
规则: [文件组][FD_03]命名管道(阻止) -> [文件]\device\namedpipe\*

2011-06-18 19:27:20    修改文件    阻止
进程: c:\program files\fack.exe
目标: \Device\NamedPipe\lsarpc
规则: [文件组][FD_03]命名管道(阻止) -> [文件]\device\namedpipe\*

2011-06-18 19:27:20    修改文件    阻止
进程: c:\program files\fack.exe
目标: \Device\NamedPipe\lsarpc
规则: [文件组][FD_03]命名管道(阻止) -> [文件]\device\namedpipe\*

BHHZDQL
 楼主| 发表于 2011-6-18 19:35:33 | 显示全部楼层
左手 发表于 2011-6-18 19:31
2011-06-18 19:27:09    创建新进程    阻止
进程: h:\program files\avp\fack2.exe
目标: c:\program fi ...

直接运行把,如何解决我都贴出来了
hx1997
发表于 2011-6-18 19:38:25 | 显示全部楼层
BHHZDQL 发表于 2011-6-18 19:24
直接实际机器运行吧

嗯,等会试试
经测试降权可以完美防御关机~
但是Job对象里的关机限制却防不住关机
BHHZDQL
 楼主| 发表于 2011-6-18 19:40:13 | 显示全部楼层
hx1997 发表于 2011-6-18 19:38
嗯,等会试试
经测试降权可以完美防御关机~
但是Job对象里的关机限制却防不住关机

降权限不行我就发现漏洞了
PS:我知道能不能防,程序是我写的
hx1997
发表于 2011-6-18 19:44:03 | 显示全部楼层
本帖最后由 hx1997 于 2011-6-18 19:45 编辑
BHHZDQL 发表于 2011-6-18 19:40
降权限不行我就发现漏洞了
PS:我知道能不能防,程序是我写的


我当然知道是你写的
给别人看的,不想单独发个帖子,直接回复给你了

PS 查了下MSDN原来Job对象只防御ExitWindows和ExitWindowsEx,囧

唐人
发表于 2011-6-18 19:51:36 | 显示全部楼层
F-Secure kill 之
忧郁的迷糊酱
发表于 2011-6-18 19:52:05 | 显示全部楼层
被卡巴入库了
hx1997
发表于 2011-6-18 20:01:09 | 显示全部楼层
本帖最后由 hx1997 于 2011-6-18 20:02 编辑

实机跑了下的确重启了
而且不用进安全模式,按LZ说的做就能恢复了
要是木有那个框的话...估计就要安全模式了

补一句,据说发送EWX_SHUTDOWN还是EWX_SHUTDOWN | EWX_FORCE给csrss.exe可以关机
BHHZDQL
 楼主| 发表于 2011-6-18 20:02:20 | 显示全部楼层
hx1997 发表于 2011-6-18 20:01
实机跑了下的确重启了
而且不用进安全模式,按LZ说的做就能恢复了
要是木有那个框的话...估计就要安全模式 ...

没有框只需要去掉一行代码
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-16 02:43 , Processed in 0.093678 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表