楼主: 尘梦幽然
收起左侧

[资料] Trojan.Zeroaccess.C-把诺顿整得晕头转向的最新病毒资料原创翻译!

  [复制链接]
尘梦幽然
 楼主| 发表于 2012-8-12 10:59:45 | 显示全部楼层
本帖最后由 尘梦幽然 于 2012-8-12 11:01 编辑
XMonster 发表于 2012-8-12 10:58
微点拦截这类都很轻松…


据ZeroAccess的更新历史来看,可以说是专门针对诺顿进行了免杀。
而且其利用了SONAR的漏洞,替换了系统文件,SONAR无法回滚。
如果是针对性免杀,哪款安软都防不住。
wjcharles
发表于 2012-8-12 10:59:55 | 显示全部楼层
本帖最后由 wjcharles 于 2012-8-12 11:16 编辑
a256886572008 发表于 2012-8-12 10:33
註冊 CLSID 自啟動,這個動作,SONAR 不攔截?

不是新建註冊表,而是透過修改舊的註冊表,讓自己的dll 和 ...


sonar杀了,但利用多步主防的漏洞,已经成功替换系统文件(services.exe),而sonar无法回滚这一系统文件,所以母体被杀无所谓了
在本例services.exe的衍生物也基本都杀了,导致不断报毒
http://bbs.kafan.cn/forum.php?mo ... &fromuid=489037
被替换的services.exe 360卫士系统修复也发现不了,需要急救箱
http://bbs.kafan.cn/forum.php?mo ... &fromuid=489037

本例母体sonar没杀,但services.exe的衍生物还是杀了,同样不断报毒,360卫士可以修复文件替换,npe提示需要系统安装盘
http://bbs.kafan.cn/forum.php?mo ... &fromuid=489037
尘梦幽然
 楼主| 发表于 2012-8-12 11:02:25 | 显示全部楼层
a256886572008 发表于 2012-8-12 10:49
5樓有寫出重要行為。

應該建議官方,讓 SONAR 保護 existed CLSID 註冊表 不被改。

12L更正了我的说法,请查看。
alskdjfhg
发表于 2012-8-12 11:04:47 | 显示全部楼层
纯引用
“Payload
有效载荷
这是病毒发作时的恶意行为。不是所有的病毒都有有效载荷,但有一些执行破坏行为。
This is the malicious activity that the virus performs. Not all viruses have payloads, but there are some that perform destructive actions. ”
你可以参考这里http://www.ltesting.net/html/42/n-31842.html
尘梦幽然
 楼主| 发表于 2012-8-12 11:08:33 | 显示全部楼层
alskdjfhg 发表于 2012-8-12 11:04
纯引用
“Payload
有效载荷

破坏行为和恶意行为有什么区别吗?
a256886572008
发表于 2012-8-12 11:13:14 | 显示全部楼层
尘梦幽然 发表于 2012-8-12 10:59
据ZeroAccess的更新历史来看,可以说是专门针对诺顿进行了免杀。
而且其利用了SONAR的漏洞,替换了系统 ...

替換文件這動作,不管哪一款 實機回滾型,都很難修復。

靠沙盤攔截還比較方便有效。
尘梦幽然
 楼主| 发表于 2012-8-12 11:13:52 | 显示全部楼层
a256886572008 发表于 2012-8-12 11:13
替換文件這動作,不管哪一款 實機回滾型,都很難修復。

靠沙盤攔截還比較方便有效。

SONAR也有沙盘,可惜这次没有生效。
蓝核
发表于 2012-8-12 11:16:58 | 显示全部楼层
今天早上看的时候还是权限255……
alskdjfhg
发表于 2012-8-12 11:17:16 | 显示全部楼层
尘梦幽然 发表于 2012-8-12 11:08
破坏行为和恶意行为有什么区别吗?

当然有
a256886572008
发表于 2012-8-12 11:17:25 | 显示全部楼层
尘梦幽然 发表于 2012-8-12 11:13
SONAR也有沙盘,可惜这次没有生效。

策略限制,還是 重定向的?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-21 21:58 , Processed in 0.115496 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表