楼主: 电脑发烧友
收起左侧

[病毒样本] 【双击敢死队何在】模拟操作样本

  [复制链接]
諾言敵不過時間
发表于 2016-8-16 13:35:00 | 显示全部楼层
COMODO殺了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
popu111 + 1 受惊Σ(っ °Д °;)っ

查看全部评分

胖福
发表于 2016-8-16 13:43:21 | 显示全部楼层
lovelive10010 发表于 2016-8-16 13:27
果然还是IDP比较厉害

AVG要是现在恢复成2011、2012年的UI我宁愿买正版!
xu126yx
发表于 2016-8-16 13:59:05 | 显示全部楼层
SSF虚拟机测试,到第三个弹窗时自启动,病毒行为已经很典型了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lovelive10010
发表于 2016-8-16 14:02:41 | 显示全部楼层
胖福 发表于 2016-8-16 13:43
AVG要是现在恢复成2011、2012年的UI我宁愿买正版!

听说avast要整合IDP组件了
ELOHIM
发表于 2016-8-16 14:06:44 | 显示全部楼层

SEP SCEP 不报。。
阿里小白帽
发表于 2016-8-16 14:39:59 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
胖福
发表于 2016-8-16 15:53:18 | 显示全部楼层
lovelive10010 发表于 2016-8-16 14:02
听说avast要整合IDP组件了

没准会整合到2017年!
深山红叶__
发表于 2016-8-16 17:02:21 | 显示全部楼层
本帖最后由 深山红叶__ 于 2016-8-16 17:09 编辑

え...
没观察到动,真的没有看到...
问一下是怎么动的?瞬移还是有轨迹地动?
引入表看到它有调用SendMessageA,关显示器应该就是这个了。
还看到了有SetCursorPos和mouse_event,也有SetWindowsHookExA ,如果是鼠标瞬移应该是先setcursorpos再mouse_event或者只用mouse_event,如果有轨迹大概是用的JOURNALPLAYBACK?

真的检查不到动啊,求明示
我自制了辣鸡的鼠标位置检测,没有测到鼠标位移,但是我自己写的鼠标位移可以被检测到
XP SP2
从以前的事例看,好像卡巴弹窗后不挂起进程的?此样本大概是钻了这个空子?
电脑发烧友
 楼主| 发表于 2016-8-16 17:41:04 | 显示全部楼层
深山红叶__ 发表于 2016-8-16 17:02
え...
没观察到动,真的没有看到...
问一下是怎么动的?瞬移还是有轨迹地动?

真是不好意思,我这里已经无法复现相同的情况了,很可能是因为我当时双击时为卡巴2016,现在尝试复现是卡巴2017,这次我特地开着录像双击,在黑屏时间内,弹窗并没有点击。根据当时的发作情况,我的卡巴开的是交互模式,理论上所有在应用程序控制里询问的操作都会弹窗,但是实际上我没看到一个弹窗却看到了一堆允许日志,另外,卡巴的推荐操作可以通过会回车直接来操作,不知道和这个有关么。
Microsoftheihei
发表于 2016-8-16 17:54:15 | 显示全部楼层
过ess,不说了,改密码去
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 14:49 , Processed in 0.109534 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表