楼主: SONGBOWEN
收起左侧

[其他相关] N多误报,注入自身的XP记事本[D4C5DF]——再添两个!36楼和40楼!62楼再次更新!

 关闭 [复制链接]
SONGBOWEN
 楼主| 发表于 2007-11-21 18:03:58 | 显示全部楼层

回复 20楼 浪滔天 的帖子

图上的PID不同!!!
一个是9032,另一个是9248!!!
虽然路径一样,但是PID不同,所以得出结论,并非注入自身!!!
麦田的怪
发表于 2007-11-21 18:11:18 | 显示全部楼层
当一种壳经常被黑客用来给木马做免杀,而不会被正常的软件所用的时候杀毒一般都会将那个壳归为恶意压缩代码。
另外,微软是不会给自己的软件加壳的。如同你所想的,如果微软会给自己的软件加壳的话,那么为了防止其他的使用了一段病毒技术所使用的代码,你说卡巴报还是不报呢?

本来么,这个特征码。。。。。。。。。。。
浪滔天
发表于 2007-11-21 18:13:59 | 显示全部楼层
原帖由 SONGBOWEN 于 2007-11-21 18:03 发表
图上的PID不同!!!
一个是9032,另一个是9248!!!
虽然路径一样,但是PID不同,所以得出结论,并非注入自身!!!

PID 是不同,但它注入到哪儿了呢?或许卡巴截获的信息有误?
SONGBOWEN
 楼主| 发表于 2007-11-21 18:30:43 | 显示全部楼层
原帖由 浪滔天 于 2007-11-21 18:13 发表

PID 是不同,但它注入到哪儿了呢?或许卡巴截获的信息有误?

这个不太可能……
卡巴都出错了,还有什么不出错的?
SONGBOWEN
 楼主| 发表于 2007-11-21 18:32:29 | 显示全部楼层
原帖由 麦田的怪 于 2007-11-21 18:11 发表
当一种壳经常被黑客用来给木马做免杀,而不会被正常的软件所用的时候杀毒一般都会将那个壳归为恶意压缩代码。
另外,微软是不会给自己的软件加壳的。如同你所想的,如果微软会给自己的软件加壳的话,那么为了防止其 ...

没错,微软的东西从来就没有带壳的……
(至少我没见过……)
SONGBOWEN
 楼主| 发表于 2007-11-21 18:39:37 | 显示全部楼层
确实线程注入……
EQ监控日志如下!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
qianwenxiang
发表于 2007-11-21 18:41:23 | 显示全部楼层
那个S.EXE确实没什么恶意动作 就是从PID A变成了PID B然后PID A注入PID B.. 拦截之后sandboxie显示unknown executable image .. 不知道是啥版本的NS,杀软居然有这么大反应...我用一老的NSPACK加了之后体积变小到50+K了..加了5次NS直到把记事本加死才到70+K

[ 本帖最后由 qianwenxiang 于 2007-11-21 18:42 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
SONGBOWEN
 楼主| 发表于 2007-11-21 18:45:16 | 显示全部楼层
原帖由 qianwenxiang 于 2007-11-21 18:41 发表
那个S.EXE确实没什么恶意动作 就是从PID A变成了PID B然后PID A注入PID B.. 拦截之后sandboxie显示unknown executable image .. 不知道是啥版本的NS,杀软居然有这么大反应...我用一老的NSPACK加了之后体积变小 ...

不光使用北斗壳,还有其他的东西呢,像MaskPE、FSG2.0、超级加花器等……
NS是北斗4.1破解版的。
SONGBOWEN
 楼主| 发表于 2007-11-21 18:46:00 | 显示全部楼层

回复 27楼 qianwenxiang 的帖子

你用什么软件拦截的操作?
可否告知???
SONGBOWEN
 楼主| 发表于 2007-11-21 18:48:41 | 显示全部楼层
爆汗!!
我把这个文件上报给小红伞,居然告诉我是损坏的?!
原文如下:
The file 'S.exe' has been determined to be 'DAMAGED FILE (UNKNOWN)'. In particular this means that this file is damaged and not working properly. We could not find any malicious content. However the heuristic detection module may still detect this particular file even though it is damaged. In that case we will not adjust and remove detection for this damaged file.
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-21 16:39 , Processed in 0.099601 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表