查看: 4284|回复: 31
收起左侧

[讨论] 压缩炸弹,又是此类木马,貌似过主防?大家都来测测

  [复制链接]
XMonster
发表于 2011-7-22 14:25:30 | 显示全部楼层 |阅读模式
本帖最后由 dm34343667 于 2011-7-22 14:30 编辑

样本:http://bbs.kafan.cn/forum.php?mo ... ;page=1#pid20207787

红伞报 Arc.Bomb  解压260M。。。


双击运行 主防木有任何反应 日志也木有。


用MD看了下动作


----------------------------------------------------------------------------------------------------------

2011/7/22 14:20:39    结束其他进程    阻止
进程: d:\下载\新建文件夹\新建文件夹\图\图 .exe
目标: c:\windows\system32\services.exe
规则: [应用程序组]●研磨

2011/7/22 14:20:39    修改文件    阻止
进程: d:\下载\新建文件夹\新建文件夹\图\图 .exe
目标: C:\Users\dxm\Documents\paipai\s.exe
规则: [应用程序组]●研磨 -> [文件组]文件保护 -> [文件]?:\*\*documents\*

2011/7/22 14:20:39    修改文件    阻止
进程: d:\下载\新建文件夹\新建文件夹\图\图 .exe
目标: C:\Users\dxm\Documents\paipai\web.exe
规则: [应用程序组]●研磨 -> [文件组]文件保护 -> [文件]?:\*\*documents\*

2011/7/22 14:20:39    修改注册表值    阻止
进程: d:\下载\新建文件夹\新建文件夹\图\图 .exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run
值: C:\Users\dxm\Documents\paipai\s.exe
规则: [应用程序组]●研磨 -> [注册表组]注册表保护 -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies*

2011/7/22 14:20:39    挂起其他进程    阻止
进程: d:\下载\新建文件夹\新建文件夹\图\图 .exe
目标: c:\windows\system32\services.exe
规则: [应用程序组]●研磨

2011/7/22 14:20:39    创建新进程    阻止
进程: d:\下载\新建文件夹\新建文件夹\图\图 .exe
目标: c:\windows\system32\services.exe
命令行: C:\Windows\system32\services.exe
规则: [应用程序组]●研磨
zp428
发表于 2011-7-22 14:43:10 | 显示全部楼层
沙发啊,这个该到样本区吧
小飞侠.net
发表于 2011-7-22 15:30:50 | 显示全部楼层
选用一个很少见的bz2压缩包格式。。。。ACE---进化为BZ2啦。。。360杀毒2.1测试版不解压直接过了。。。
XMonster
 楼主| 发表于 2011-7-22 15:35:59 | 显示全部楼层
小飞侠.net 发表于 2011-7-22 15:30
选用一个很少见的bz2压缩包格式。。。。ACE---进化为BZ2啦。。。360杀毒2.1测试版不解压直接过了。。。

红伞可以杀的说。。
z13667152750
发表于 2011-7-22 15:37:34 | 显示全部楼层
小飞侠.net 发表于 2011-7-22 15:30
选用一个很少见的bz2压缩包格式。。。。ACE---进化为BZ2啦。。。360杀毒2.1测试版不解压直接过了。。。

bd 版的?
小飞侠.net
发表于 2011-7-22 15:39:46 | 显示全部楼层
z13667152750 发表于 2011-7-22 15:37
bd 版的?

红伞引擎,BD太肥。。。还是小红伞好。。每次5秒内升级完毕。
tokthoo
发表于 2011-7-22 16:07:42 | 显示全部楼层
其实我想问,为什么都是阻止的?测行为应该都方行不是吗?
leisong
发表于 2011-7-22 16:31:10 | 显示全部楼层
过了,自动允许了,没有有效签名,为什么会允许?


时间        操作        说明        次数
16:26:19        自动允许        修改 组策略启动项        1
详细描述:
注册表位置:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\[]
注册表内容:C:\Documents and Settings\Administrator\My Documents\paipai\s.exe
进程:D:\888\图 .exe


英仔
发表于 2011-7-22 16:34:45 | 显示全部楼层
360要進化方面在程序安全認証上,病毒有了通行証很危險
XMonster
 楼主| 发表于 2011-7-22 18:07:48 | 显示全部楼层
leisong 发表于 2011-7-22 16:31
过了,自动允许了,没有有效签名,为什么会允许?

  我这连日志都木有 奇怪了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-15 13:39 , Processed in 0.127549 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表