楼主: 驭龙
收起左侧

[病毒样本] 正统的Rootkits病毒,JM.SYS驱动很危险

  [复制链接]
EnZhSTReLniKoVa
发表于 2015-11-11 16:41:12 | 显示全部楼层
ELOHIM 发表于 2015-11-11 16:38
在c:%users%username\downloads 文件夹内解压的zip 格式。

多谢 找到原因了
EnZhSTReLniKoVa
发表于 2015-11-11 16:42:20 | 显示全部楼层
驭龙 发表于 2015-11-11 16:29
可惜我把Surface 3的WD禁用了,不然去试一试,Surface 3是64系统,只可惜WD好像很耗电,所以禁用了

文件夹 名称为英文名  就正常- -


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
EnZhSTReLniKoVa
发表于 2015-11-11 16:42:48 | 显示全部楼层
ELOHIM 发表于 2015-11-11 16:38
在c:%users%username\downloads 文件夹内解压的zip 格式。

你把文件夹  改为 中文看看了- -
ELOHIM
发表于 2015-11-11 16:44:43 | 显示全部楼层
君陌潇 发表于 2015-11-11 16:42
你把文件夹  改为 中文看看了- -


没有测试了。
下面是日志信息。
Windows Defender 已检测到恶意软件或其他潜在的垃圾软件。
请参阅以下详细信息:
http://go.microsoft.com/fwlink/? ... 63&enterprise=0
        名称: VirTool:Win32/Rootkit.BU
        ID: 2147625363
        严重性: 严重
        类别: 工具
        路径: containerfile:_C:\Users\kafan\Downloads\Rootkits\Rootkits.vir;file:_C:\Users\kafan\Downloads\Rootkits\Rootkits.vir->(UPX)->(VFS:JM.sys#1)
        检测来源: 本地计算机
        检测类型: 实际
        检测源: 下载和附件
        用户: \kafan
        进程名称: Unknown
        签名版本: AV: 1.209.2410.0, AS: 1.209.2410.0, NIS: 115.26.0.0
        引擎版本: AM: 1.1.12205.0, NIS: 2.1.11804.0
Windows Defender 已检测到恶意软件或其他潜在的垃圾软件。
请参阅以下详细信息:
http://go.microsoft.com/fwlink/? ... 68&enterprise=0
        名称: Trojan:Win32/Toga!rfn
        ID: 2147696168
        严重性: 严重
        类别: 特洛伊木马
        路径: containerfile:_C:\Users\kafan\Downloads\Rootkits\Rootkits.vir;file:_C:\Users\kafan\Downloads\Rootkits\Rootkits.vir->(UPX);file:_C:\Users\kafan\Downloads\Rootkits\Rootkits.vir->(UPX)->(VFS:TXP1atform.exe)->(UPX)
        检测来源: 本地计算机
        检测类型: 实际
        检测源: 实时保护
        用户: \kafan
        进程名称: C:\Windows\explorer.exe
        签名版本: AV: 1.209.2410.0, AS: 1.209.2410.0, NIS: 115.26.0.0
        引擎版本: AM: 1.1.12205.0, NIS: 2.1.11804.0
-----------------------------
downloads 文件夹是系统默认IE和edge 下载文件夹,WD必须监控的吧。
具体我不知道…………
EnZhSTReLniKoVa
发表于 2015-11-11 16:45:31 | 显示全部楼层
ELOHIM 发表于 2015-11-11 16:44
没有测试了。
下面是日志信息。
Windows Defender 已检测到恶意软件或其他潜在的垃圾软件。

中文名的文件夹  和英文的 是2个结果- -
ELOHIM
发表于 2015-11-11 16:45:35 | 显示全部楼层
君陌潇 发表于 2015-11-11 16:42
文件夹 名称为英文名  就正常- -

那就以后英文文件夹哦。。嘿嘿,下了
aboringman
发表于 2015-11-11 16:55:04 | 显示全部楼层
本帖最后由 aboringman 于 2015-11-11 17:45 编辑

@驭龙 我来了,你们都不等我

接下来,照例三件套(扫描+主防+清毒)

首先来扫描:


然后来主防:


接下来的清毒:

主要过程:关闭卡巴所有保护,双击样本,病毒成功运行并添加启动项。重启后,发现卡巴斯基无法启动(被劫持),用PCHunter解除劫持后,卡巴正常运行,并击杀危险衍生物(没有发现JM.SYS,只击杀了TXP1atform.exe),目前病毒已被控制,我正在全扫中。



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
驭龙
 楼主| 发表于 2015-11-11 17:25:40 | 显示全部楼层
君陌潇 发表于 2015-11-11 16:42
文件夹 名称为英文名  就正常- -

看来还是引擎问题,支持中文不到位,不好
aboringman
发表于 2015-11-11 17:46:29 | 显示全部楼层
驭龙 发表于 2015-11-11 17:25
看来还是引擎问题,支持中文不到位,不好

龙大看67楼,这劫持修复得真。。。。。。
不过我觉得这个比Zbot弱多了
驭龙
 楼主| 发表于 2015-11-11 17:49:36 | 显示全部楼层
aboringman 发表于 2015-11-11 17:46
龙大看67楼,这劫持修复得真。。。。。。
不过我觉得这个比Zbot弱多了

哈,这个驱动好像会感染其他驱动,本身并不出现吧,不过劫持的很猛啊,哈
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-21 05:02 , Processed in 0.096674 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表