12
返回列表 发新帖
楼主: tg123321
收起左侧

[BUG] 这个样本 单开HIPS安全模式 直接被过了

[复制链接]
chen.yuan
发表于 2014-1-1 10:40:32 | 显示全部楼层
tg123321 发表于 2013-12-31 22:59
@a256886572008 麻烦上报给Comodo官方吧

这个才是正确的。
tg123321
 楼主| 发表于 2014-1-1 13:21:19 | 显示全部楼层
BBCALL 发表于 2014-1-1 10:13
毛豆已告诉你那是不能信任与辨别的,此外,任何在系统外的动态连结档,尤其是临时目录启动的,都是病毒 ...

您确认这个报警截图是这个样本吗?这个样本生成的是foxplayer.dll而不是foxreader.dll,而调用foxreader.dll的木马我从小柯那里拿到过,当时comodo是可以完美拦截的(因为一般情况下rundll32调用不可信文件毛豆是肯定可以拦的)。这个样本运行从头到尾毛豆根本就没有拦截提示,至少在我这里是这样的!
BBCALL
发表于 2014-1-7 17:59:50 | 显示全部楼层
本帖最后由 BBCALL 于 2014-1-7 18:02 编辑
tg123321 发表于 2014-1-1 13:21
您确认这个报警截图是这个样本吗?这个样本生成的是foxplayer.dll而不是foxreader.dll,而调用foxreader. ...


1.已经说过了,规则有问题,不是毛豆的问题。

2.所谓这样的标题,建议要再三确认後再发,这板上很多人都喜欢发危言耸听的标题,宣告毛豆直接被过了,事实上,更本不是,只是知道的人懒的说明,因为,许多人出问题後,不研究自己的规则,也不接受他人说的,只坚持毛豆直接被过了,希望大家不要用这种态度,不然,这板上以往许多的大神更不愿出来了。

3.不管所谓"foxreader.dll"是跟谁拿到的,我已告诉你这是谁创建的。

4.给你看毛豆默认规则的日志:
2014-01-07 13:20:18          C:\Users\*\AppData\Roaming\foxreader.dll          存取 COM 介面          C:\Windows\System32\svchost.exe
2014-01-07 13:19:40          C:\Users\*\AppData\Roaming\foxreader.dll          沙箱中執行權限          Partially Limited
2014-01-07 13:18:53          C:\Windows\System32\rundll32.exe          建立處理程序          C:\Users\*\AppData\Roaming\foxreader.dll
2014-01-07 13:18:03          C:\Program Files\Windows Defender\MpCmdRun.exe          修改機碼          HKUS\S-1-5-19\Software\Microsoft\SystemCertificates\CA

5.给你看将安全改成疯狂规则的日志:(FSViewer是我的看图程式)
2014-01-07 15:44:11          C:\Program Files (x86)\FastStone Image Viewer\FSViewer.exe          直接鍵盤存取           
2014-01-07 15:44:08          C:\Windows\System32\rundll32.exe          建立處理程序          C:\Users\*\AppData\Roaming\foxreader.dll
2014-01-07 15:44:04          C:\Program Files (x86)\FastStone Image Viewer\FSViewer.exe          存取記憶體          C:\Windows\explorer.exe
2014-01-07 15:43:52          C:\Windows\System32\rundll32.exe          建立處理程序          C:\Users\*\AppData\Roaming\foxreader.dll
2014-01-07 15:43:46          C:\Program Files (x86)\FastStone Image Viewer\FSViewer.exe          直接磁碟存取          C:\
2014-01-07 15:43:39          C:\Windows\System32\rundll32.exe          建立處理程序          C:\Program Files (x86)\FastStone Image Viewer\FSViewer.exe
2014-01-07 15:43:25          C:\Windows\System32\rundll32.exe          修改檔案          C:\Users\*\AppData\Roaming\foxreader.dll
2014-01-07 15:43:15          C:\Windows\System32\rundll32.exe          安裝鈎子          C:\WINDOWS\SYSTEM32\DINPUT8.dll
2014-01-07 15:43:07          C:\Windows\System32\rundll32.exe          建立處理程序          C:\Windows\SysWOW64\rundll32.exe
2014-01-07 15:42:50          C:\Windows\System32\rundll32.exe          建立處理程序          C:\Windows\System32\rundll32.exe
2014-01-07 15:42:05          C:\Windows\System32\rundll32.exe          直接磁碟存取          C:\
2014-01-07 15:41:38          C:\Windows\System32\dllhost.exe          存取 COM 介面          C:\Windows\explorer.exe  

6.给你看完全虚拟化模式
2014-01-07 16:14:16          C:\Windows\System32\rundll32.exe          建立處理程序          C:\Program Files (x86)\FastStone Image Viewer\FSViewer.exe
2014-01-07 16:14:16          C:\Windows\System32\rundll32.exe          存取記憶體          System
2014-01-07 16:14:16          C:\Windows\System32\rundll32.exe          建立處理程序          C:\Windows\SysWOW64\rundll32.exe
2014-01-07 16:13:58          C:\Program Files (x86)\FastStone Image Viewer\FSViewer.exe          沙箱中執行權限          Fully Virtualized
2014-01-07 16:13:58          C:\Users\*\AppData\Roaming\foxreader.dll          沙箱中執行權限          Fully Virtualized
2014-01-07 16:13:57          F:\TEMP\foxplayer.dll          沙箱中執行權限          Fully Virtualized
2014-01-07 16:13:57          C:\Windows\System32\rundll32.exe          沙箱中執行權限          Fully Virtualized

7˙分析
a. rundll32.exe 生成木马文件 foxreader.dll。
b. 楼主提供的样本foxplayer.dll实际上是相同於rundll32.exe 已生成出来的木马文件 foxreader.dll。
c. foxreader.dll的作用是连出网路并下载其他木马,创建 DrawerMenu ActiveX Control module,并添加登录值於启动项,利用Visual C++所写的 DrawerMenu 开源代码创建foxplayer.dll(楼主的样本)及其他相关程式,监於分析很多,不再提供说明。
d.监於生成文件的位置及行为是木马典型的行为,在毛豆警告後,不应再继续执行。
f. 只要沙箱开启,无论何种状况,毛豆皆自动入沙与提示。如果没有,是使用者的设定有问题。

评分

参与人数 2人气 +2 收起 理由
qftest + 1 版区有你更精彩: )
ddd243346081 + 1 版区有你更精彩: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-29 10:11 , Processed in 0.071900 second(s), 5 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表