楼主: 东方妖妖梦
收起左侧

[病毒样本] 2014-10-31 - PHISHING EMAIL

  [复制链接]
潜龙在渊1022
发表于 2014-11-1 09:10:26 | 显示全部楼层
fscs,扫描不报。
蓝天二号
发表于 2014-11-1 09:10:28 | 显示全部楼层
ksss5566 发表于 2014-11-1 09:07
关了预防性保护,DPH也没了,还双击干啥

看来蜘蛛的 回滚很差,,,所以查杀做的那么强,,,
ksss5566
发表于 2014-11-1 09:17:52 | 显示全部楼层
本帖最后由 ksss5566 于 2014-11-1 09:22 编辑
蓝天二号 发表于 2014-11-1 09:10
看来蜘蛛的 回滚很差,,,所以查杀做的那么强,,,

Dr.Web Process Heuristic 为全部选项的头两项(受保护应用程序的完整性和用户文件的完整性)。其中,“受保护应用程序的完整性” (防恶意注入)功能拦截程序行为后,显示的命名为DPH:Trojan.Inject;“用户文件的完整性” (防恶意锁定/加密)功能拦截程序行为后,显示的命名为DPH:Trojan.Encoder。

这玩意看起来会保护程序和文件的。保护了,应该就不需要回滚了吧。
我理解的不对。如果有衍生物,还是需要回滚的。
我不了解这玩意到底能回滚吗。
欧阳宣
头像被屏蔽
发表于 2014-11-1 09:24:27 | 显示全部楼层
to mcafee
蓝天二号
发表于 2014-11-1 09:25:17 | 显示全部楼层
ksss5566 发表于 2014-11-1 09:17
这玩意看起来会保护程序和文件的。保护了,应该就不需要回滚了吧。
我理解的不对。如果有衍生物,还 ...

这个,,相当于 文件保险柜功能,,保护你本地电脑文件 不被恶意破坏的,,
ksss5566
发表于 2014-11-1 09:32:18 | 显示全部楼层
蓝天二号 发表于 2014-11-1 09:25
这个,,相当于 文件保险柜功能,,保护你本地电脑文件 不被恶意破坏的,,

我好像明白了。还是没回滚。
刚刚又试了一下。发现点小问题。
1.关了spider guard,双击,DPH报样本主程序notepad.exe,并自动删除。
2.若把保护全关了。双击,样本运行成功。
3.快速扫描,杀了衍生物——wiki.exe。
4.再打开预防性保护,再双击,dph报的是wiki.exe。不报notepad.exe了。
我擦。
蓝天二号
发表于 2014-11-1 09:34:34 | 显示全部楼层
ksss5566 发表于 2014-11-1 09:32
我好像明白了。还是没回滚。
刚刚又试了一下。发现点小问题。
1.关了spider guard,双击,DPH报样本主 ...

wiki.exe,看我歌德塔的隔离区日志吧,,是个文件夹,在用户帐户下 生成了好几个文件,,,如果没回滚的话,要手动去删,,,,
诸葛亮
发表于 2014-11-1 09:46:22 | 显示全部楼层
红伞杀exe,不杀doc
ksss5566
发表于 2014-11-1 09:48:48 | 显示全部楼层
蓝天二号 发表于 2014-11-1 09:34
wiki.exe,看我歌德塔的隔离区日志吧,,是个文件夹,在用户帐户下 生成了好几个文件,,,如果没 ...

报notepad.exe的时候,我搜索了一下其中几个,没找到这些衍生物。
报wiki.exe的时候,衍生物都有,需要手动删。
蓝天二号
发表于 2014-11-1 09:59:52 | 显示全部楼层
ksss5566 发表于 2014-11-1 09:48
报notepad.exe的时候,我搜索了一下其中几个,没找到这些衍生物。
报wiki.exe的时候,衍生物都有,需要 ...

还有几个注册表 找到了没?、、
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-17 11:34 , Processed in 0.085700 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表