楼主: 卧龙传说
收起左侧

[讨论] 似乎是过360安全卫士网购保镖的网购木马

  [复制链接]
yjwfdc
头像被屏蔽
发表于 2011-12-13 17:09:36 | 显示全部楼层
在d盘运行,在文件名后面加个1就不拦截了,确实不算特征码拦截,应该是文件名拦截.
z13667152750
发表于 2011-12-13 17:15:33 | 显示全部楼层
yjwfdc 发表于 2011-12-13 17:09
在d盘运行,在文件名后面加个1就不拦截了,确实不算特征码拦截,应该是文件名拦截.

早就有做免杀的说过,360的行为拦截带有启发,而且还和文件名有关
文件名,释放的文件名,行为等综合启发

很另类的多部拦截
yjwfdc
头像被屏蔽
发表于 2011-12-13 17:28:41 | 显示全部楼层
z13667152750 发表于 2011-12-13 17:15
早就有做免杀的说过,360的行为拦截带有启发,而且还和文件名有关
文件名,释放的文件名,行为等综合启发 ...

病毒的真正本体stormupdate.dll 终于入库了.

完全无毒的 实物细节.exe 应该解放了吧.
z13667152750
发表于 2011-12-13 17:34:11 | 显示全部楼层
yjwfdc 发表于 2011-12-13 17:28
病毒的真正本体stormupdate.dll 终于入库了.

完全无毒的 实物细节.exe 应该解放了吧.

7楼MJ测试时拦截的是生成的临时文件
yjwfdc
头像被屏蔽
发表于 2011-12-13 17:40:17 | 显示全部楼层
z13667152750 发表于 2011-12-13 17:34
7楼MJ测试时拦截的是生成的临时文件

这也看得出来,真是配服,我就一点都看不出来了,你是怎样看出来的呢?
大魔王
发表于 2011-12-13 17:56:55 | 显示全部楼层
360压缩打开说安全在打开就报木马了还是很给力的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
止战之殇
发表于 2011-12-13 18:16:43 | 显示全部楼层
MJ态度出奇的好啊,怀疑是不是本人
呵呵,技术探讨是大家都愿意看到的~
yestersummer
发表于 2011-12-13 18:43:40 | 显示全部楼层
可以肯定是MJ!
ppy0606
发表于 2011-12-13 19:25:11 | 显示全部楼层
2011/12/13 19:22:41    创建文件夹    允许
进程: e:\下载\idm\实拍图\双击打开\实物细节.exe
目标: C:\Program Files\StormDate
规则: [应用程序组]『询问』病毒测试 -> [文件]*

2011/12/13 19:22:53    创建文件    允许
进程: e:\下载\idm\实拍图\双击打开\实物细节.exe
目标: C:\Program Files\StormDate\StormUpdate.dll
规则: [应用程序组]『询问』病毒测试 -> [文件组]全局高危文件

2011/12/13 19:23:03    修改文件    允许
进程: e:\下载\idm\实拍图\双击打开\实物细节.exe
目标: C:\Program Files\StormDate\StormUpdate.dll
规则: [应用程序组]『询问』病毒测试 -> [文件组]全局高危文件

2011/12/13 19:23:12    创建文件    允许
进程: e:\下载\idm\实拍图\双击打开\实物细节.exe
目标: C:\Program Files\StormDate\MicroExamin.exe
规则: [应用程序组]『询问』病毒测试 -> [文件组]全局高危文件

2011/12/13 19:23:19    创建文件    允许
进程: e:\下载\idm\实拍图\双击打开\实物细节.exe
目标: C:\Program Files\StormDate\version.dat
规则: [应用程序组]『询问』病毒测试 -> [文件]*

2011/12/13 19:23:27    创建文件    允许
进程: e:\下载\idm\实拍图\双击打开\实物细节.exe
目标: C:\Program Files\StormDate\Head.bin
规则: [应用程序组]『询问』病毒测试 -> [文件]*

2011/12/13 19:23:39    修改注册表值    阻止
进程: e:\下载\idm\实拍图\双击打开\实物细节.exe
目标: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\MicroExamin
值: C:\Program Files\StormDate\MicroExamin.exe
规则: [应用程序组]『询问』病毒测试 -> [注册表组]自动运行 -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*
hudeg632
发表于 2011-12-18 21:45:31 | 显示全部楼层
实物细节.exe运行到修改c:\windows\system32\verifier.exe线程这一步,允许或阻止,都篮屏了,报LNS的驱动的问题。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-13 22:35 , Processed in 0.100400 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表