查看: 6064|回复: 23
收起左侧

[可疑文件] 怀疑是恶意驱动

[复制链接]
dg1vg4
发表于 2016-12-21 17:21:59 | 显示全部楼层 |阅读模式
本帖最后由 dg1vg4 于 2016-12-22 12:40 编辑

virscan没有一家引擎报毒,怀疑其恶意行为是通过修改注册表健值锁定IE主页。
而且奇怪的是执行的时间很诡异,貌似是概率性的,而且执行完貌似就自动退出进程了。
希望卡饭能有大神分析一下这个驱动的行为。
没错,就是那个臭名昭著的927927.cn锁主页,不知道这个驱动是否相关。
下面挂个和这个驱动有关的信息的链接:
http://www.stormcn.cn/post/1755.html

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Dolby123
发表于 2016-12-21 17:27:15 | 显示全部楼层
VT 有两家

[mw_shl_code=css,true]Tencent        Win32.Rootkit.Adware.Ssqa        20161221
Zillya        Trojan.Kryptik.Win32.833832        20161220[/mw_shl_code]
dg1vg4
 楼主| 发表于 2016-12-21 17:31:57 | 显示全部楼层
光是数字签名就很可疑。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
vm001
发表于 2016-12-21 17:32:13 | 显示全部楼层
估计又是私-Fu登录器带的
dg1vg4
 楼主| 发表于 2016-12-21 17:37:46 | 显示全部楼层
vm001 发表于 2016-12-21 17:32
估计又是私-Fu登录器带的

不,这个貌似和现在所谓老毛桃的U盘winpe一键ghost有点关系。
欧阳宣
头像被屏蔽
发表于 2016-12-21 17:44:23 | 显示全部楼层
别用virusscan了,你自己看看结果页的引擎日期都有多老了
skyboybone
发表于 2016-12-21 17:54:17 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
dg1vg4
 楼主| 发表于 2016-12-21 17:59:35 | 显示全部楼层

金山入库速度倒是挺快,之前全盘查杀什么也没扫出来。
流水寒丶
头像被屏蔽
发表于 2016-12-21 18:45:56 | 显示全部楼层
Mcafee MIS
dg1vg4
 楼主| 发表于 2016-12-21 19:21:42 | 显示全部楼层
拜托,我想有人能做个详细的行为分析,这玩意到底是不是毒。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-6 23:39 , Processed in 0.163971 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表