楼主: 爱好_者
收起左侧

[病毒样本] 研究研究这个病毒都执行了什么操作

  [复制链接]
夜ㄝ殇
发表于 2012-12-2 20:46:56 | 显示全部楼层
费尔kill INF.Autorun.f
vm001
发表于 2012-12-2 20:48:51 | 显示全部楼层
老机子 发表于 2012-12-2 20:34
我是双击刚才直接让毒霸哎呦!

这是毒霸自身稳定性问题或者和说你装的东西太多了,和病毒无关,暴风1号病毒又不会去攻击杀软
a256886572008
发表于 2012-12-2 20:50:02 | 显示全部楼层
老机子 发表于 2012-12-2 20:26
不单完美通过,是完美攻击毒霸!

從圖中,我是看不出金山被攻擊。

反而,只看到火線不信任金山而已。
无欲则刚吗
发表于 2012-12-2 20:52:36 | 显示全部楼层
vm001 发表于 2012-12-2 20:28
看你就没运行,这个一步也过不了金山毒霸

确实没运行,右键扫的,连红伞引擎一起过了
老机子
发表于 2012-12-2 20:57:39 | 显示全部楼层
a256886572008 发表于 2012-12-2 20:50
從圖中,我是看不出金山被攻擊。

反而,只看到火線不信任金山而已。

呵呵,我已上报!看看官方反映!
老机子
发表于 2012-12-2 20:58:29 | 显示全部楼层
vm001 发表于 2012-12-2 20:48
这是毒霸自身稳定性问题或者和说你装的东西太多了,和病毒无关,暴风1号病毒又不会去攻击杀软

我装得多,到不怕!因为这么长时间,还没见把我系统干倒的!
a256886572008
发表于 2012-12-2 21:02:42 | 显示全部楼层
本帖最后由 a256886572008 于 2012-12-2 21:04 编辑
老机子 发表于 2012-12-2 20:57
呵呵,我已上报!看看官方反映!


話說,360怎麼和手動HIPS一樣彈窗,而不是和 comodo 一樣自動阻止?

注:我在26樓發的日誌,comodo 沒有彈窗 (不管是V6或V5)。
Candygu
发表于 2012-12-2 22:19:43 | 显示全部楼层
a256886572008 发表于 2012-12-2 19:54
comodo 有命令行檢測功能,能分離出正常與惡意的wscript.exe進程。

向你请教一个问题,comodo能单独为磁盘根目录设置保护规则么?
也就是说,不让程序在磁盘根目录新建文件,貌似现在的办法只能表示成这样 E:\*|

被限制为partially limited之后,会在磁盘根目录下
1) 将所有文件夹隐藏
2) 创建被隐藏的文件夹的同名快捷方式,命名行执行新建的.vbs文件
3) 在根目录下建一个.vbs文件和autorun.inf文件

有什么好的方式对付这种样本?
a256886572008
发表于 2012-12-2 23:15:15 | 显示全部楼层
Candygu 发表于 2012-12-2 22:19
向你请教一个问题,comodo能单独为磁盘根目录设置保护规则么?
也就是说,不让程序在磁盘根目录新建文件 ...

如果不喜歡 1 2 3 這3個動作,請把 sandbox level 調高成 limited 即可。

這個level,會禁讀磁盤根目錄,V6 新功能。

然後,HIPS攔截訪問磁盤就有,BB則時要調到limited以上才有。
Candygu
发表于 2012-12-2 23:21:52 | 显示全部楼层
a256886572008 发表于 2012-12-2 23:15
如果不喜歡 1 2 3 這3個動作,請把 sandbox level 調高成 limited 即可。

這個level,會禁讀磁盤根目錄 ...

调到limited可以了

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-3-30 09:37 , Processed in 0.089629 second(s), 4 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表