楼主: 230f4
收起左侧

[病毒样本] 一种来自中国的"Zero Detection Trojan":GLASSRAT(EXE)

  [复制链接]
pal家族
发表于 2015-11-26 19:36:34 | 显示全部楼层
本帖最后由 pal家族 于 2015-11-27 12:06 编辑

下面如实反馈卡巴斯基针对这个样本的表现。没有任何偏袒和针对。

1 卡巴斯基出现严重失误将这个文件信任。尚不清楚这是哪个郭嘉的实验室的人干的。


2 本人冒着极大的风险,仍然实机双击了样本。
幸运的是,卡巴斯基竟然防御成功。
经过分析,这是卡巴斯基多层次防御的体现事实如下

双击之后样本貌似删除了自身,在C盘programdata文件下释放了主体dll文件这个文件是入库的。
同时创建了启动项。

首先是应用程序控制组件通过KSN拦截住了dll立了首功(本次失误KSN也是罪魁祸首!)
26.11.2015 19.10.12;应用程序已添加至组受信任组;Adobe? Flash? Player 10.1 r53;Adobe? Flash? Player 10.1 r53;D:\360安全浏览器下载\FlashUtil\FlashUtil.exe;11/26/2015 19:10:12
26.11.2015 19.10.13;应用程序已添加至组不信任组;C:\PROGRA~3\APPLIC~1\updatef.dll;C:\PROGRA~3\APPLIC~1\updatef.dll;C:\PROGRA~3\APPLIC~1\updatef.dll;11/26/2015 19:10:13
26.11.2015 19.10.13;已阻止应用程序启动;C:\PROGRA~3\APPLIC~1\updatef.dll;C:\PROGRA~3\APPLIC~1\updatef.dll;C:\PROGRA~3\APPLIC~1\updatef.dll;11/26/2015 19:10:13

随后应用程序控制组件调用特征码,将其检测为病毒,在其注入其他程序前删除了它,避免了后续感染。

最后高级清除启动,将恶意dll先关启动项删除。


整个过程都跟SW和文件监控没有关系。。。也可以印证不光文件监控,SW和应用程序控制也可以调用特征库。

当然,本次误将恶意文件加白是不能容忍的严重失误。
上一个帖子里的本家族病毒也是我上报之后才入库的,可见,卡巴斯基很可能根本没有收集到这一系列病毒,也是十分令人后失望的!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 5经验 +10 人气 +3 收起 理由
陌上~烟雨遥 + 1 精品文章
Flying_Bird + 1 版区有你更精彩: )
绯色鎏金 + 5 感谢支持,欢迎常来: )
wjy19800315 + 5 版区有你更精彩: )
驭龙 + 1 辛苦了

查看全部评分

XywCloud
发表于 2015-11-26 20:10:37 | 显示全部楼层
SUD to BAV
230f4
 楼主| 发表于 2015-11-26 20:23:52 | 显示全部楼层


有没有入库的?还有救吗?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sxj--1130
发表于 2015-11-26 20:24:47 | 显示全部楼层
avast

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wjy19800315
发表于 2015-11-26 20:28:24 | 显示全部楼层
230f4 发表于 2015-11-26 20:23
有没有入库的?还有救吗?

关闭eset试了一下
数字还是不杀


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
230f4
 楼主| 发表于 2015-11-26 20:30:31 | 显示全部楼层
wjy19800315 发表于 2015-11-26 20:28
关闭eset试了一下
数字还是不杀


是不是人工加白啦怎么还会无动于衷啊
230f4
 楼主| 发表于 2015-11-26 20:30:49 | 显示全部楼层

为什么 Avast 的 报毒名 总是这个  

找的 N 只样本 都报 这个
pal家族
发表于 2015-11-26 20:33:07 | 显示全部楼层
230f4 发表于 2015-11-26 20:30
为什么 Avast 的 报毒名 总是这个  

找的 N 只样本 都报 这个

文件有无效的搜狗数字签名呢
230f4
 楼主| 发表于 2015-11-26 20:44:18 | 显示全部楼层
pal家族 发表于 2015-11-26 20:33
文件有无效的搜狗数字签名呢
At the time of this writing, the malware has been shared with Symantec and Adobe, who were indirectly effected because of
the Adobe trademark and the Symantec/Verisign certificate. As more vendors are made aware of this malware, RSA
Research believes the detection ratio will increase from the near zero ratio at the time of this writing.


   是的,RSA的报告里也提到了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2015-11-26 20:46:07 | 显示全部楼层
230f4 发表于 2015-11-26 20:44
是的,RSA的报告里也提到了

valid????
怎么可能,已经被吊销了啊!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-24 19:37 , Processed in 0.081902 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表