123
返回列表 发新帖
楼主: c7sky
收起左侧

[已解决] 今天中了一个超强免杀的病毒,免杀率百分百,求分析这个样本

[复制链接]
toktsnhc
发表于 2013-8-31 05:52:31 | 显示全部楼层
静默安装  这种大部分杀软不会报的  如果你装了hips应该会有一定的反应吧 卡巴也许开交互,取消信任数字签名比较好  没有尝试过
百地三太夫
发表于 2013-8-31 11:26:35 | 显示全部楼层
这个不是病毒,报啥啊?
充其量只是个流氓软件而已。
z1002492866
头像被屏蔽
发表于 2013-9-1 11:20:28 | 显示全部楼层
c7sky 发表于 2013-8-30 19:57
问题是没有任何杀毒软件防得住啊

流氓软件杀软当然不会去防,流氓软件只是捆绑,对计算机不会造成损坏。杀软当然不会阻止。能阻止流氓软件的只有优化类软件,如卫士等。
z1002492866
头像被屏蔽
发表于 2013-9-1 11:22:43 | 显示全部楼层
当然了,现在国产杀软里集合了卫士清理流氓的功能,如金山,360等。国外的杀软不会防这些,因为他们的软件如果有流氓行为,估计做不下去。国情不同。
q262233396
发表于 2013-9-1 13:13:41 | 显示全部楼层
变相推广吗
書笺
发表于 2013-9-1 13:16:03 | 显示全部楼层
机智的广告哥~
Wesly.Zhang
发表于 2013-9-1 19:14:00 | 显示全部楼层
Hello,

把这个自解压缩的压缩包解压后得到两个文件,一个是可执行文件,另一个是vbs执行文件。

2013-09-01_182107.png


打开那个 run.vbs 后就是两部分内容,第一部分是运行 那个可执行文件 ,第二部分是改IE浏览器首页为 http://www.2345.com/?k694918,这个?k694918是一个传入参数,浏览器将这个参数传给网站,网站后台应该会统计这个id的传入数量,来给指定的id对应的人流量或者推广的成吧。

可执行文件会从金山网站上下载安装包,放置到 temp 文件夹下的新创建的文件夹的 kingsoftkonline 下运行 /s 参数静默安装。



2013-09-01_185208.png

2013-09-01_185910.png

2013-09-01_190724.png

2013-09-01_191117.png

那个可执行文件应该是正常的,没有什么其他恶意行为。
夜雨萧风
发表于 2013-9-2 13:25:58 | 显示全部楼层
呵呵,楼主。。。看完你的标题再看你上传的文件,我不得不说,我打心眼里佩服你。。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-4 08:10 , Processed in 0.103958 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表