楼主: vm001
收起左侧

[病毒样本] 高级rootkit---最好染毒后测试一下你的杀毒软件能不能处理

  [复制链接]
ccboxes
发表于 2016-9-29 08:15:10 | 显示全部楼层
DF快递 发表于 2016-9-29 00:36
驱动不都是要依赖系统的吗?难道它可以脱离系统独立运行?

鬼影分两部分,在MBR中的引导病毒(特殊的PE文件)与安装于系统中的驱动。电脑启动时,引导病毒先于系统启动,检测到系统内核加载时立即插入恶意代码使病毒驱动优先加载,同时干掉安软的驱动。没了引导病毒鬼影就是个普通的rootkit。Win8之后一是有了反病毒服务提前加载,再一个UEFI启动开始普及,鬼影就不怎么邪乎了。

评分

参与人数 1经验 +10 收起 理由
绯色鎏金 + 10 感谢解答: )

查看全部评分

尘梦幽然
发表于 2016-9-29 08:15:27 | 显示全部楼层

RE: 高级rootkit---最好染毒后测试一下你的杀毒软件能不能处理

驭龙 发表于 2016-9-29 07:45
我可怜的诺顿,好像对付驱动威胁,效果不理想,ZA当年多么疯狂啊

诺顿现在处理很多东西太粗糙了
驭龙
发表于 2016-9-29 08:19:26 | 显示全部楼层
尘梦幽然 发表于 2016-9-29 08:15
诺顿现在处理很多东西太粗糙了

是啊,前段时间的SAPE报法现在也很少见了,都被ADVML占据了。

然而它的技术还是毋庸置疑的强大,我只是奇怪为啥对付驱动类威胁的清除能力弱一点,这个百思不得其解,无论是产品的驱动监控还是引擎,对付驱动威胁应该绰绰有余的,可事实上却有一点弱,不过也无所谓做好防御的话,驱动威胁也进不来,哈
ELOHIM
发表于 2016-9-29 09:30:01 | 显示全部楼层
WD今早更新以后可以查杀了。
但是问题是,扫描不报。
扫描完了以后,过一会,他自己弹窗报告发现恶意软件。联网状态……

这是什么现象啊?

Windows Defender 已检测到恶意软件或其他潜在的垃圾软件。
请参阅以下详细信息:
http://go.microsoft.com/fwlink/? ... 684005&enterprise=0
         名称: Trojan:Win32/Dynamer!ac
         ID: 2147684005
         严重性: 严重
         类别: 特洛伊木马
         路径: file:_C:\Users\Kafan\Downloads\QQ旋风破解版\Browser\mysql.exe
         检测来源: 本地计算机
         检测类型: 快速路径
         检测源: 系统
         用户: NT AUTHORITY\SYSTEM
         进程名称: Unknown
         签名版本: AV: 1.229.453.0, AS: 1.229.453.0, NIS: 116.29.0.0
         引擎版本: AM: 1.1.13103.0, NIS: 2.1.12706.0
_________________________________________________________________________________________________________________________________
Windows Defender 已采取措施保护此计算机免受恶意软件或其他潜在垃圾软件的侵害。
请参阅以下详细信息:
http://go.microsoft.com/fwlink/? ... 684005&enterprise=0
         名称: Trojan:Win32/Dynamer!ac
         ID: 2147684005
         严重性: 严重
         类别: 特洛伊木马
         路径: file:_C:\Users\Kafan\Downloads\QQ旋风破解版\Browser\mysql.exe
         检测来源: 本地计算机
         检测类型: 快速路径
         检测源: 系统
         用户: NT AUTHORITY\SYSTEM
         进程名称: Unknown
         操作: 隔离
         操作状态:  No additional actions required
         错误代码: 0x00000000
         错误描述: 操作成功完成。
         签名版本: AV: 1.229.453.0, AS: 1.229.453.0, NIS: 116.29.0.0
         引擎版本: AM: 1.1.13103.0, NIS: 2.1.12706.0

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
諾言敵不過時間
发表于 2016-9-29 09:36:30 来自手机 | 显示全部楼层
ESET試試看自帶的專用清除的那個,如果還不行那真的不行了。。。
MelissaBenoist
发表于 2016-9-29 09:45:08 | 显示全部楼层
本帖最后由 MelissaBenoist 于 2016-9-29 15:30 编辑

09版 旧病毒库江民 拦截


老江民表示老骥伏枥 志在千里 你们有你们的病毒库我有我的老主防
微点无反应

毛豆阻止

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
dsb2466
头像被屏蔽
发表于 2016-9-29 09:57:10 | 显示全部楼层
这是一个很老的病毒; 、、
轩夏
发表于 2016-9-29 10:07:23 | 显示全部楼层
ELOHIM 发表于 2016-9-28 21:10
Trojan: Win32/Spursint.A!cl

类别: 特洛伊木马

,,,,断网没报

MSE miss
liulangzhecgr
发表于 2016-9-29 10:19:14 | 显示全部楼层
vm001 发表于 2016-9-29 08:09
鬼影6好处理,win下就可以。
鬼影5win下就没法处理。。。给你个提示,驱动名字是atapi

已经都是过去式啦!往下看人家的回复,貌似很像某按软的神话“鬼影病毒”的口气。
阿里小白帽
发表于 2016-9-29 10:31:53 | 显示全部楼层

ESM

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-4 11:19 , Processed in 0.114337 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表