楼主: 卧龙传说
收起左侧

[讨论] 似乎是过360安全卫士网购保镖的网购木马

  [复制链接]
yestersummer
发表于 2011-12-13 11:44:24 | 显示全部楼层
我是说leisong怎么跟我的卫士报的界面不同,原来改了MD5!
fujun_926
发表于 2011-12-13 11:46:06 | 显示全部楼层
主防已经可以拦截
newcenturysun
发表于 2011-12-13 11:47:03 | 显示全部楼层
leisong 发表于 2011-12-13 11:36
是的。
它究竟是白文件还是本身是黑文件利用了签名?

肯定不是伪造的签名
而是利用暴风影音的文件 做坏事
初步怀疑 流程是这样的 暴风影音的升级程序(就是那个exe) 加载那个动态库 那个动态库应该是个解压缩的支持库 去解压那个dat文件 并启动它 那个dat数据文件是被压缩过的病毒
暴风影音可能是利用这种原理升级的 被黑客发现了 加以利用以绕过主动防御
当然还没具体分析
FOXFFF
发表于 2011-12-13 12:00:17 | 显示全部楼层
坏料 发表于 2011-12-13 11:10
宇宙第一神器会被过???

请修改回复,不要挑起无谓的口水,这里是讨论...
Tron
头像被屏蔽
发表于 2011-12-13 12:00:23 | 显示全部楼层
newcenturysun 发表于 2011-12-13 11:47
肯定不是伪造的签名
而是利用暴风影音的文件 做坏事
初步怀疑 流程是这样的 暴风影音的升级程序(就是那 ...

.dat不是压缩,只是加密,试试用winhex全文修改数据先xor 4C,在添加 4D,就恢复成可执行文件了,是个DLL文件.
yjwfdc
头像被屏蔽
发表于 2011-12-13 12:07:27 | 显示全部楼层
本帖最后由 yjwfdc 于 2011-12-13 12:12 编辑

这病毒有意思,利用了两个有数字签名的白文件,一个是微软的,一个是暴风的,

暴风的exe加载了一个病毒dll后,运行了一个微软的程序,再修改微软的程序内存帮自己做事.

13楼的测试错误,破坏了测试文件后的测试,没有了文件签名.

其它楼的报毒,都是特征码报毒,没有看到主防的拦截.
yestersummer
发表于 2011-12-13 12:44:18 | 显示全部楼层
Tron 发表于 2011-12-13 12:00
.dat不是压缩,只是加密,试试用winhex全文修改数据先xor 4C,在添加 4D,就恢复成可执行文件了,是个DLL文 ...

MJ,我刚才在虚拟机中又测了一次,步骤是这样的,先关闭360,解压文件,运行一次后,再打开卫士,无论是扫描,还是双击运行,卫士都不报了!
Tron
头像被屏蔽
发表于 2011-12-13 12:46:18 | 显示全部楼层
yjwfdc 发表于 2011-12-13 12:07
这病毒有意思,利用了两个有数字签名的白文件,一个是微软的,一个是暴风的,

暴风的exe加载了一个病毒dll后 ...

不是特征码报毒,而是通过攻击行为判定报毒,这个是有签名的白文件,不可能通过特征码去杀的,你可以用查杀扫一下,不会报。

另外,微软的那个不算什么白文件利用,只是父进程注入攻击而已。

Tron
头像被屏蔽
发表于 2011-12-13 12:47:00 | 显示全部楼层
yestersummer 发表于 2011-12-13 12:44
MJ,我刚才在虚拟机中又测了一次,步骤是这样的,先关闭360,解压文件,运行一次后,再打开卫士,无论是扫 ...

你都关闭360运行病毒了,怎么可能再指望防御能拦截?
leisong
发表于 2011-12-13 12:48:46 | 显示全部楼层
yestersummer 发表于 2011-12-13 12:44
MJ,我刚才在虚拟机中又测了一次,步骤是这样的,先关闭360,解压文件,运行一次后,再打开卫士,无论是扫 ...

先运行,后扫描报毒,说明不是特征码报毒

双击不报。。。。。。。等MJ回复,或许和行为报毒原理有关
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-13 16:56 , Processed in 0.117952 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表