楼主: vm001
收起左侧

[病毒样本] 带有签名的病毒

  [复制链接]
vm001
 楼主| 发表于 2016-8-13 12:22:45 | 显示全部楼层
3801187 发表于 2016-8-13 12:02
抱歉,应该是拦截失败了,把驱动删除了刷新一下文件夹驱动又出现了,不知道是什么情况

这是注册表相对的服务在保护着
vm001
 楼主| 发表于 2016-8-13 12:23:55 | 显示全部楼层
本帖最后由 vm001 于 2016-8-13 12:26 编辑
电脑发烧友 发表于 2016-8-13 11:52
你的意思是你在*64下用PCH手杀成功了?


现在是成功了,感觉有点怪。。
其实以前也是成功的,只不过是需要先改写驱动注册服务的值为4,不能直接删除,直接删除会回写,现在突然可以直接删除了
追影子的十三
发表于 2016-8-13 12:29:49 | 显示全部楼层
所以说,百度...呵呵呵呵
3801187
发表于 2016-8-13 12:30:28 | 显示全部楼层
vm001 发表于 2016-8-13 12:23
现在是成功了,感觉有点怪。。
其实以前也是成功的,只不过是需要先改写驱动注册服务的值为4,不能直 ...

不会是远程控制吧我好害怕呀
vm001
 楼主| 发表于 2016-8-13 12:31:20 | 显示全部楼层
windows7爱好者 发表于 2016-8-13 11:54
现在问题是这个驱动存不存在恶意行为,铁壳加白仅仅是因为百度签名吧

这个要看怎么定义了,我个人觉着算是恶意行为了,随着浏览器安装而安装,却在浏览器卸载的时候不算着卸载,留在用户系统后台运行,用户还没有选择删除或者是卸载它的途径,使用rootkit技术保护自己,防止用户删除。。。

评分

参与人数 1人气 +1 收起 理由
jasonliul + 1

查看全部评分

电脑发烧友
发表于 2016-8-13 12:31:58 | 显示全部楼层
vm001 发表于 2016-8-13 12:23
现在是成功了,感觉有点怪。。
其实以前也是成功的,只不过是需要先改写驱动注册服务的值为4,不能直 ...

在*64下勾选阻止生成没用么?有没有试过直接用空白的同名文件用ARK覆盖进去(貌似会蓝)。
vm001
 楼主| 发表于 2016-8-13 12:33:47 | 显示全部楼层
电脑发烧友 发表于 2016-8-13 12:31
在*64下勾选阻止生成没用么?有没有试过直接用空白的同名文件用ARK覆盖进去(貌似会蓝)。

我一般处理这个都不勾选这个,所以没试过
3801187
发表于 2016-8-13 12:57:54 | 显示全部楼层
vm001 发表于 2016-8-13 12:33
我一般处理这个都不勾选这个,所以没试过

http://fireeye.ijinshan.com/anal ... 9db&type=1#full火眼报安全这怎么个说法?
vm001
 楼主| 发表于 2016-8-13 13:01:10 | 显示全部楼层
3801187 发表于 2016-8-13 12:57
http://fireeye.ijinshan.com/analyse.html?md5=b511fe4a2d7aee9e5ccd4a7135e079cc&sha1=78780e83cdc7c40 ...

有百度签名或者说就是百度的出品,谁敢说是病毒。。可是就只这么一个东西却使用的是病毒手法,行为与病毒无差别。。
3801187
发表于 2016-8-13 13:03:25 | 显示全部楼层
vm001 发表于 2016-8-13 13:01
有百度签名或者说就是百度的出品,谁敢说是病毒。。可是就只这么一个东西却使用的是病毒手法,行为与病毒 ...

这BD太恶心人了,再也不用BD国内产品了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-19 14:00 , Processed in 2.003467 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表