查看: 11254|回复: 65
收起左侧

[金山] 最新白文件利用活木马实测金山KSC

  [复制链接]
jefffire
头像被屏蔽
发表于 2012-2-16 20:55:38 | 显示全部楼层 |阅读模式
本帖最后由 jefffire 于 2012-2-18 22:08 编辑

最近利用白程序dll加载漏洞的网购木马层出不穷,金山官方在宣传KSC时也使用了白利用网购木马。为了实测KSC对此类木马的检测能力,本人选用了两个最新样本,实机运行测试。
测试系统:Windows 7 ultimate 32bit
测试硬件:CPU:奔腾 E5800 3.2GHz
                内存:4G
测试软件:金山毒霸2012 SP3.1  主程序版本2012.SP3.1.020711


首先看一下金山毒霸的状态并升级到最新版








接下来我们上第一道菜,这是一个利用了某程序的网购木马,具有有效数字签名




先右键查杀一下。未发现木马。




双击运行,K+没有反应。Xuetr看进程和模块,可见木马已经成功运行了,恶意模块已经成功加载。再查看网络连接,木马已经成功建立连接。




接下来是KSC上场的时候了,启用一键云查杀。



没有任何发现。第一轮完败。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 9人气 +11 收起 理由
止战之殇 + 1 支持测试
liulangzhecgr + 1 很给力!
leisong + 1 版区有你更精彩: )
414447992 + 1 感谢支持,欢迎常来: )
footman + 1

查看全部评分

jefffire
头像被屏蔽
 楼主| 发表于 2012-2-16 21:09:57 | 显示全部楼层
本帖最后由 jefffire 于 2012-2-16 21:25 编辑

接下来是第二轮。这一轮的样本,已经在卡饭样本区出现过类似的(http://bbs.kafan.cn/thread-1223969-1-1.html 这也是金山官方宣传中所用的样本),所利用的白程序相同但是恶意dll有所不同。




也先右键查杀一下,没有发现木马。




双击运行,K+没有反应。木马进程已经启动,恶意模块已加载,同时启动项出现了名为“百度加速”的恶意项。





一键云查杀,看看KSC的威力。这次KSC发现了木马。原因是不正常的启动项。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +2 收起 理由
小柯安全 + 1 版区有你更精彩: )
寂静de雨季 + 1

查看全部评分

jefffire
头像被屏蔽
 楼主| 发表于 2012-2-16 21:14:54 | 显示全部楼层
本帖最后由 jefffire 于 2012-2-16 21:25 编辑

写在最后


两个网购木马样本,KSC查出一个,K+均无反应。分析这两个样本,它们的相同点都在于对白文件样本的利用,然而又有所不同。第一个样本是一次性样本, 没有写启动项,第二个样本,写了启动项,想常驻电脑。对于异常启动项,KSC追查到了源头,但是对于没有启动项的木马,则显得十分无奈。实际上对于网购木马来说,一次成功即可,只有提前防御才能避免受害,至于事后的查杀,已经于事无补了,KSC尽快和K+融合是当务之急

最后,关于样本有兴趣的中立人士可向我PM索要

评分

参与人数 4人气 +4 收起 理由
liulangzhecgr + 1 赞一个!
小柯安全 + 1 版区有你更精彩: )
悟心之道 + 1 道理上和例证上都顶一个
寂静de雨季 + 1

查看全部评分

寂静de雨季
发表于 2012-2-16 21:28:24 | 显示全部楼层
本帖最后由 寂静de雨季 于 2012-2-16 21:36 编辑

膜拜下
kerlee
发表于 2012-2-16 21:30:06 | 显示全部楼层
此贴很诚恳,官方应该重视和完善KSC和K+
Palkia
发表于 2012-2-16 21:30:13 | 显示全部楼层
jefffire
头像被屏蔽
 楼主| 发表于 2012-2-16 21:30:55 | 显示全部楼层
Palkia 发表于 2012-2-16 21:30
http://bbs.duba.net/thread-22644104-1-1.html

看看这个

这~~~
Palkia
发表于 2012-2-16 21:31:22 | 显示全部楼层
jefffire 发表于 2012-2-16 21:30
这~~~

有时间的话再试试今晚更新的版本

http://bbs.kafan.cn/thread-1225179-1-1.html
hw2619
发表于 2012-2-16 21:31:55 | 显示全部楼层
本帖最后由 hw2619 于 2012-2-16 21:42 编辑

金山KSC明确的写着,针对的是启动点的病毒。
对于不在启动点中,而用户双击运行的病毒,用户主动想运行
看来金山KSC宣传的启动点痕迹查杀还是很给力的~
无极御鳞
发表于 2012-2-16 21:32:15 | 显示全部楼层
KSC不愧是金山新的神器!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-21 08:53 , Processed in 0.137554 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表