楼主: pal家族
收起左侧

[病毒样本] 来自毒霸论坛的,不算新鲜的DNF远控。

  [复制链接]
pal家族
 楼主| 发表于 2015-11-21 20:42:59 | 显示全部楼层
驭龙 发表于 2015-11-21 20:41
那我还是算了吧,哈

O(∩_∩)O哈!
sanhu35
发表于 2015-11-21 20:48:53 | 显示全部楼层
本帖最后由 sanhu35 于 2015-11-21 21:00 编辑

这种结构的文件排列,有经验的人一看就知道的木马 或者 白+黑。

快捷方式+图+DLL+BAT
下列几个文件只有lnk快捷方式是显示的,其他文件都是普通隐藏了。



加密的BAT




运行图标快捷方式后指向Bat文件,调用rundll32.exe  加载 黑 mozcrt.dl 这里阻止了就完事了。



2015-11-21 20:38:43    创建新进程    阻止
进程: c:\windows\system32\cmd.exe
目标: c:\windows\system32\rundll32.exe
命令行: rundll32.exe mozcrt.dll,setbytes -fn PpkzgyuXxofhn
规则: [应用程序]* -> [子应用程序]{受限}系统程序 -> [应用程序]c:\windows\system32\rundll32.exe

========================

允许看看






加载黑DLL

这步阻止也可以搞定他



这个再次释放的DLL 火绒行为报毒

2015-11-21 20:43:57    创建文件    允许
进程: c:\windows\system32\rundll32.exe
目标: C:\Documents and Settings\Administrator\Application Data\setbytes\license.dll
规则: [应用程序组]{受限}系统程序 -> [文件组]保护高危文件




2015-11-21 20:44:05    结束其他进程    阻止
进程: c:\windows\system32\rundll32.exe
目标: c:\windows\system32\conime.exe
规则: [应用程序]*

持续联网监听
2015-11-21 20:44:10    访问网络    允许
进程: c:\windows\system32\rundll32.exe
目标: TCP [本机 : 1305] ->  [119.135.66.18 : 2627]
规则: [应用程序组]{受限}系统程序 -> [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]



最后黑DLL 联网,火绒报的很清楚。  如果前面没有任何提示,突然蹦出DLL 联网的  就要警惕中木马了















本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3经验 +10 人气 +2 收起 理由
sunnyjianna + 1 精品文章
绯色鎏金 + 10 感谢支持,欢迎常来: )
天耀群星 + 1 感谢解答: )

查看全部评分

yuzhi3366853
发表于 2015-11-21 21:22:11 | 显示全部楼层

哈哈,我关了再下
sanhu35
发表于 2015-11-21 21:25:03 | 显示全部楼层

ESET 对白+黑很弱
辽宁大连~~小海
发表于 2015-11-21 21:44:05 | 显示全部楼层

我再不双击了
请叫我德玛西亚
发表于 2015-11-21 21:50:52 | 显示全部楼层
趋势无反应       不知道趋势能不能防这个                              
Luca.l
发表于 2015-11-21 21:55:07 | 显示全部楼层

赶紧去双击,相信ESET能保你平安
请叫我德玛西亚
发表于 2015-11-21 21:58:47 | 显示全部楼层
sanhu35 发表于 2015-11-21 20:48
这种结构的文件排列,有经验的人一看就知道的木马 或者 白+黑。

快捷方式+图+DLL+BAT

大大  你的md规则还更不更新吗  更新的话分享我一份  谢谢
愁思纷繁若斯
发表于 2015-11-21 22:04:11 | 显示全部楼层
FS miss 没双击。
pal家族
 楼主| 发表于 2015-11-21 22:06:19 | 显示全部楼层
请叫我德玛西亚 发表于 2015-11-21 21:50
趋势无反应       不知道趋势能不能防这个

双击无反应。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 16:31 , Processed in 0.104486 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表