查看: 2919|回复: 16
收起左侧

[金山] 来来来 火眼BUG来一发

[复制链接]
m220011
发表于 2013-5-26 21:46:43 | 显示全部楼层 |阅读模式
本帖最后由 m220011 于 2013-5-26 21:49 编辑



难得金山有个我看的顺眼的工具  我才愿意砸砖给你

其实 本来过火眼就是个伪命题
火眼是个分析工具  又不是金山的启发  哈哈哈

=====================分割线============================

样本见

http://bbs.kafan.cn/forum.php?mo ... &fromuid=479244

请先将里面的 .cat 文件放一边

里面的exe  若文件名包含
  1. 20130504@mHMJnw==@
复制代码
比如
  1. 捷易通自动充值系统.exe                        20130504@mHMJnw==@.exe
复制代码
跑出行为见此

http://fireeye.ijinshan.com/anal ... c6c&type=1#full

================================分割线===================

若文件名不包含
  1. 20130504@mHMJnw==@
复制代码
则跑不出上述行为  

================================分割线===================

若与.cat放在一起

一个远控又诞生了  见
http://fireeye.ijinshan.com/anal ... 5f1777bf2c71a3#full

================================分割线===================

啧啧啧
懂了么
先把文件名改了 上传 过火眼  再改回来  传播出去  OK了~~~


================================分割线===================


修复?  给用户上传相同哈希文件时  一个  重分析的选项即可  你看virustotal就是有的

================================分割线===================

再说一遍  过火眼就是个伪命题  这个不是来修复过火眼的  这个只是修复火眼分析不准确的问题

过火眼?  你们那个QQ的登陆账号万年不换  记住这一条就可以了  哈哈哈



================================分割线===================

最后砸个砖   火眼分析html的能力太弱。。。目测官方也没有加强的意思

评分

参与人数 1经验 +5 收起 理由
footman + 5 版区有你更精彩: )

查看全部评分

蓝核
发表于 2013-5-26 21:52:16 | 显示全部楼层
最后一句啥意思……
m220011
 楼主| 发表于 2013-5-26 21:55:41 | 显示全部楼层
蓝核 发表于 2013-5-26 21:52
最后一句啥意思……

一个html分析了四个小时
最后毛都没分析出来
你说啥意思
流星街
发表于 2013-5-26 21:58:42 | 显示全部楼层
我去上報一下哈!
蓝核
发表于 2013-5-26 21:58:54 | 显示全部楼层
m220011 发表于 2013-5-26 21:55
一个html分析了四个小时
最后毛都没分析出来
你说啥意思

好吧……我一般就当沙盘用
流星街
发表于 2013-5-27 10:10:37 | 显示全部楼层
本帖最后由 流星街 于 2013-5-27 12:32 编辑

昨天上報給工作人員了。早上他回覆了。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Lintel-TR
发表于 2013-5-27 11:43:09 | 显示全部楼层
流星街 发表于 2013-5-27 10:10
昨天上報給工作人員了。早上他回覆了。

不涂QQ涂昵称。。。
流星街
发表于 2013-5-27 12:31:38 | 显示全部楼层
Lintel-TR 发表于 2013-5-27 11:43
不涂QQ涂昵称。。。

漏了...
m220011
 楼主| 发表于 2013-5-27 15:38:25 | 显示全部楼层
本帖最后由 m220011 于 2013-5-27 15:40 编辑
流星街 发表于 2013-5-27 10:10
昨天上報給工作人員了。早上他回覆了。


  这货没懂我的意思   那个白加黑的远控的白  其实也是释放器  签名被盗罢了

我的主旨就不是说要过火眼。。。火眼需要过吗?本来 过火眼 就是个伪命题

这个只是旨在修复火眼在个别情况下分析不准确的问题

我给的建议是
给用户上传相同哈希文件时  一个  重分析的选项即可


重分析 也有助于在火眼升级之后 用户自主修正那些不正确的报告
流星街
发表于 2013-5-27 16:50:25 | 显示全部楼层
m220011 发表于 2013-5-27 15:38
这货没懂我的意思   那个白加黑的远控的白  其实也是释放器  签名被盗罢了

我的主旨就不是说 ...

我在幫你轉達吧...
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-17 01:17 , Processed in 0.125899 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表