查看: 3041|回复: 19
收起左侧

[病毒样本] 转吾爱一个样本

[复制链接]
vm001
发表于 2016-8-23 11:58:50 | 显示全部楼层 |阅读模式
本帖最后由 vm001 于 2016-8-23 12:01 编辑

白+黑远控木马

母体

衍生物

木马开机启动文件

玩这个不在于文件杀不杀,有意思的地方是木马进程的保护(你结束掉他还会启动)和开机启动项的添加位置



HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ras\AdminDll  //DllPath//C:\Program Files (x86)\Common Files\RestrictOne.dll

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
蓝天二号
发表于 2016-8-23 12:02:31 | 显示全部楼层
火绒

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
电脑发烧友
发表于 2016-8-23 12:20:44 | 显示全部楼层
win7*32下

把进程挂起,然后卸载模块,杀掉进程,干掉注册表,重启,未发现异常。


对了,请教一下。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ras\AdminDll  //DllPath//C:\Program Files (x86)\Common Files\RestrictOne.dll
这一段注册表以前没见过,为什么可以达到添加启动项的作用?
pal家族
发表于 2016-8-23 12:23:03 | 显示全部楼层
卡巴还是杀io.dat
vm001
 楼主| 发表于 2016-8-23 12:35:06 | 显示全部楼层
电脑发烧友 发表于 2016-8-23 12:20
win7*32下

把进程挂起,然后卸载模块,杀掉进程,干掉注册表,重启,未发现异常。

属于登陆加载模块吧
电脑发烧友
发表于 2016-8-23 12:48:49 | 显示全部楼层
深山红叶__ 发表于 2016-8-23 12:42
https://msdn.microsoft.com/en-us/library/windows/desktop/aa377858(v=vs.85).aspx

谢了,我刚才已经找到了。
轩夏
发表于 2016-8-23 13:34:18 | 显示全部楼层
MSE miss
kfm99
发表于 2016-8-23 13:37:19 | 显示全部楼层
搞AV的这群人根本啥都不懂本地防御。
要我设计。直接禁止hkml\system\*,封杀100种注册表写启动。再弄个注册表白名单,还不影响效率
Luca.l
发表于 2016-8-23 14:08:24 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-14 11:21 , Processed in 0.130574 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表