楼主: lifan88
收起左侧

[病毒样本] 急救!!快玩小游戏中枪!!!某游戏捆绑免杀360套装(已入库)最新的淘宝客病毒!

  [复制链接]
lifan88
 楼主| 发表于 2013-2-18 12:46:42 | 显示全部楼层
vm001 发表于 2013-2-18 11:10
嗯,。我这里测试360.可以拦截黑驱动,拦截了病毒没有加载,也没出现什么异常,不知道楼主那是怎么回事

不行的。。。。。。。。。。你自己试下。。。看看淘宝搜索物品的地址。。

第二,我粉碎了它的驱动cmdide.sys,结果我怕出现问题,搞了个从驱动内存拷贝出来的cmdide.sys放回去,结果我惊讶地发现,没了。。。

一移动到DRIVERS目录下就消失了,几秒后,尼玛出现了个aliide.sys
lifan88
 楼主| 发表于 2013-2-18 12:47:59 | 显示全部楼层
woyao11 发表于 2013-2-18 10:13
放出的来驱动明显是在黑名单中的,应该是加载不了的。

加载了。。。。。你看你的DRIVERS。。。


的确360拦住了,你看图,360自动阻止,可是还是驱动被篡改
lifan88
 楼主| 发表于 2013-2-18 12:58:26 | 显示全部楼层
Flameocean 发表于 2013-2-17 23:25
我居然无法运行,缺少DLL

已经中毒~~
lifan88
 楼主| 发表于 2013-2-18 12:59:50 | 显示全部楼层
vm001 发表于 2013-2-17 21:31
看来又命中360白名单了,和上次样本区那个P2P一样
------------------------------------------------ ...

恢复了。。。不再是S8.TAOBAO了
lifan88
 楼主| 发表于 2013-2-18 13:01:42 | 显示全部楼层
Flameocean 发表于 2013-2-17 23:25
我居然无法运行,缺少DLL

它释放了个干净的游戏,那游戏是需要那个DLL,而病毒不用
Flameocean
发表于 2013-2-18 13:20:15 | 显示全部楼层
lifan88 发表于 2013-2-18 13:01
它释放了个干净的游戏,那游戏是需要那个DLL,而病毒不用

不是,我双击,显示的是确实一个DLL无法加载
Flameocean
发表于 2013-2-18 13:24:35 | 显示全部楼层

查找驱动,也没有发现新的驱动增加,XT和 PT都没有可疑的对象,难道这东西对WIN7不试用

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sxyuqiao
发表于 2013-2-18 17:54:18 | 显示全部楼层
lifan88 发表于 2013-2-17 19:44
杀掉了,也拦截了。。但是还是系统驱动被改名加保护~

淘宝照样异常

帮你问一下
me910604
发表于 2013-2-18 19:01:28 | 显示全部楼层
用毒霸的顽固木马专杀可以解决这个淘宝客病毒。
hddu
发表于 2013-2-18 23:05:05 | 显示全部楼层
2013-02-18 22:54:37    创建文件      操作:允许
进程路径:F:\virus\FarmFrenzyAncientRome[1]\FarmFrenzyAncientRome.exe
文件路径:C:\WINDOWS\system32\mfc42w.dll
触发规则:所有程序规则->WINDOWS文件设置->%windir%\system32\*.dll


2013-02-18 22:54:37    创建注册表值      操作:允许
进程路径:F:\virus\FarmFrenzyAncientRome[1]\FarmFrenzyAncientRome.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\mfc42w
注册表名称:[Key]
触发规则:所有程序规则->服务_普通模式->HKEY_LOCAL_MACHINE\SYSTEM\*controlset*\Services*


2013-02-18 22:54:37    安装服务或者驱动      操作:阻止
进程路径:F:\virus\FarmFrenzyAncientRome[1]\FarmFrenzyAncientRome.exe
文件路径:C:\WINDOWS\system32\mfc42w.dll
触发规则:所有程序规则->*


2013-02-18 22:54:44    加载驱动程序      操作:允许
进程路径:F:\virus\FarmFrenzyAncientRome[1]\FarmFrenzyAncientRome.exe
驱动路径:C:\WINDOWS\system32\drivers\mfc42w.sys
触发规则:所有程序规则->加载驱动安装服务->*\*.sys

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-3-29 14:28 , Processed in 0.091632 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表