查看: 5910|回复: 42
收起左侧

[其他相关] 【成为过去的BOOTKIT,扫描无意义】2015年--ROVNIX的终结,暴力击杀了TDSSKILLER

[复制链接]
lifan88
发表于 2018-1-12 18:56:04 | 显示全部楼层 |阅读模式
本帖最后由 lifan88 于 2018-1-12 18:57 编辑

最末一代,只能兼容到WIN7-64,应该还是因为Carberp Bootkit源码泄露魔改出来的,于2015年到可收集的末代了,可以干扰反ROOTKIT工具的使用,虚拟机WIN7-32位下破坏了MD,TDSSKILLER,POWERTOOL,还有还干扰了GMER的扫描导致蓝屏。。。

喜欢虐待虚拟机的同学可以下去试试看,好玩

请勿实机运行,请勿扫描报结果,2年前的东西扫描没任何意义,推荐虚拟机测试玩玩,试试反ROOTKIT的表现或者主动防御的拦截效果看个开心,就这样



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
windows7爱好者
发表于 2018-1-14 19:51:54 | 显示全部楼层
本帖最后由 windows7爱好者 于 2018-1-14 20:40 编辑

测试开始!运行一段时间后,在Roming里拷贝自己,然后进程过一会消失,之后会蓝屏一次


PCH没问题,手头没有PT,不测试了


第一个选手蜘蛛阵亡,第一次能打开,点击扫描后蓝屏,第二次重启后双击就蓝

火绒还是。。。。

只杀了本体和Roming里的东西,剩下啥也没管

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lifan88
 楼主| 发表于 2018-1-12 19:00:27 | 显示全部楼层
本帖最后由 lifan88 于 2018-1-12 19:03 编辑

@电脑发烧友 @windows7爱好者
cocomail
发表于 2018-1-12 20:20:48 | 显示全部楼层
实机,虚拟机都试了
在MD保护下一切安好
我爱舒肤佳
发表于 2018-1-12 20:37:09 | 显示全部楼层
Tencent Kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lifan88
 楼主| 发表于 2018-1-12 21:00:03 | 显示全部楼层
cocomail 发表于 2018-1-12 20:20
实机,虚拟机都试了
在MD保护下一切安好

我就是用MD的。。。必须啦。。过MD的就很少
BE_HC
发表于 2018-1-12 21:07:01 | 显示全部楼层
本帖最后由 BE_HC 于 2018-1-12 22:03 编辑

虚拟机环境:64位win7(不知道为啥nc装了64),无杀软,无支持库
----
在虚拟机里跑了下火绒剑
第一次在沙盒里面跑,和沙箱对缸。
  1. [list]
  2. 20:40:21:530,        2015-rovnix.exe,        1104:1920,        1104,        REG_openkey,        HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\SbieSvc,        access:0x00020019 ,        0x00000000 [操作成功完成。  ],        
  3. 20:40:21:530,        2015-rovnix.exe,        1104:1920,        1104,        REG_openkey,        HKEY_USERS\Sandbox_Administrator_DefaultBox\machine\system\CurrentControlSet\services\SbieSvc,        access:0x00020019 ,        0xC0000034 [系统找不到指定的文件。  ],        
  4. 20:40:23:534,        2015-rovnix.exe,        1104:1920,        1104,        REG_openkey,        HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SbieSvc,        access:0x00020019 ,        0x00000104 [因为文件名产生符号链接,所以需由对象管理器重新运行分析操作。  ],        
  5. 20:40:23:534,        2015-rovnix.exe,        1104:1920,        1104,        REG_openkey,        HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SbieSvc,        access:0x00020019 ,        0x00000000 [操作成功完成。  ],        
  6. 20:40:23:534,        2015-rovnix.exe,        1104:1920,        1104,        REG_openkey,        HKEY_USERS\Sandbox_Administrator_DefaultBox\machine\system\CurrentControlSet\services,        access:0x00020019 ,        0x00000000 [操作成功完成。  ],        
  7. 20:40:23:534,        2015-rovnix.exe,        1104:1920,        1104,        REG_openkey,        HKEY_USERS\Sandbox_Administrator_DefaultBox\machine\system\CurrentControlSet\services\SbieSvc,        access:0x00020019 ,        0xC0000034 [系统找不到指定的文件。  ],        
  8. 20:40:23:534,        2015-rovnix.exe,        1104:1920,        1104,        REG_openkey,        HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\SbieSvc,        access:0x00020019 ,        0x00000000 [操作成功完成。  ],        
  9. 20:40:23:534,        2015-rovnix.exe,        1104:1920,        1104,        REG_openkey,        HKEY_USERS\Sandbox_Administrator_DefaultBox\machine\system\CurrentControlSet\services\SbieSvc,        access:0x00020019 ,        0xC0000034 [系统找不到指定的文件。  ],        
  10. 20:40:25:534,        2015-rovnix.exe,        1104:1920,        1104,        REG_openkey,        HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SbieSvc,        access:0x00020019 ,        0x00000104 [因为文件名产生符号链接,所以需由对象管理器重新运行分析操作。  ],        
  11. 20:40:25:534,        2015-rovnix.exe,        1104:1920,        1104,        REG_openkey,        HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\SbieSvc,        access:0x00020019 ,        0x00000000 [操作成功完成。  ],        
  12. 20:40:25:534,        2015-rovnix.exe,        1104:1920,        1104,        REG_openkey,        HKEY_USERS\Sandbox_Administrator_DefaultBox\machine\system\CurrentControlSet\services,        access:0x00020019 ,        0x00000000 [操作成功完成。  ],        
  13. 20:40:25:534,        2015-rovnix.exe,        1104:1920,        1104,        REG_openkey,        HKEY_USERS\Sandbox_Administrator_DefaultBox\machine\system\CurrentControlSet\services\SbieSvc,        access:0x00020019 ,        0xC0000034 [系统找不到指定的文件。  ],        
  14. 20:40:25:534,        2015-rovnix.exe,        1104:1920,        1104,        REG_openkey,        HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\SbieSvc,        access:0x00020019 ,        0x00000000 [操作成功完成。  ],        
  15. 20:40:25:534,        2015-rovnix.exe,        1104:1920,        1104,        REG_openkey,        HKEY_USERS\Sandbox_Administrator_DefaultBox\machine\system\CurrentControlSet\services\SbieSvc,        access:0x00020019 ,        0xC0000034 [系统找不到指定的文件。  ],        
  16. 20:40:26:004,        2015-rovnix.exe,        1104:0,        1104,        EXEC_destroy,        C:\Users\Administrator\Desktop\2015-rovnix.exe,        parent_pid:1160 cmdline:'"C:\Users\Administrator\Desktop\2015-rovnix.exe" ' ,        0x00000000 [操作成功完成。  ],
  17. [/list]        
复制代码

----
然后不放沙箱,自己跑
看到一堆读系统进程的操作,svchost自然又遭殃233
结果很多软件都打不开
访问这个IP,感觉被墙了
20:45:44:347,        2015-rovnix.exe,        2260:2760,        2260,        NET_connect,        221.179.46.194:80,        protocol:(TCP)0 ,        0x00000000 [操作成功完成。  ],
----
衍生物(密码123)----
有关资料?
eset:http://w ww.virusradar.com/en/Win32_Kovter/detail
Symantec:https://w ww.symantec.com/security_response/writeup.jsp?docid=2014-040111-0605-99


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Jerry.Lin
发表于 2018-1-12 21:18:54 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lifan88
 楼主| 发表于 2018-1-12 22:07:50 | 显示全部楼层
BE_HC 发表于 2018-1-12 21:07
虚拟机环境:64位win7(不知道为啥nc装了64),无杀软,无支持库
----
在虚拟机里跑了下火绒剑

他把我TDSSKILLER给灭了,最新版也是,只有PCHUNTER和GMER能打开,打开后扫描到一半死机蓝屏,用PCH看钩子只有SCSI挂了一个,恢复后还是没法打开,恢复内核钩子也没用。。。
Jerry.Lin
发表于 2018-1-12 23:09:37 | 显示全部楼层
BE_HC 发表于 2018-1-12 21:07
虚拟机环境:64位win7(不知道为啥nc装了64),无杀软,无支持库
----
在虚拟机里跑了下火绒剑


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
BE_HC
发表于 2018-1-12 23:24:19 | 显示全部楼层
lifan88 发表于 2018-1-12 22:07
他把我TDSSKILLER给灭了,最新版也是,只有PCHUNTER和GMER能打开,打开后扫描到一半死机蓝屏,用PCH看钩 ...

表示PCHunter也能打开,然后想用NPE来试一试,但也是打不开
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-2 11:53 , Processed in 0.149789 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表