楼主: 落华无痕
收起左侧

[病毒样本] 改主页驱动木马一枚,运行后几乎免疫所有杀软

  [复制链接]
记录微笑
发表于 2018-12-11 16:04:08 | 显示全部楼层
泪水涟漪 发表于 2018-12-11 15:50
对于没入库的也就是看gd的主防和回滚了,如果驱动被加载了,回滚一下可能会蓝。。。改天vm里测试下

GD不会回滚驱动操作
泪水涟漪
发表于 2018-12-11 16:23:43 | 显示全部楼层
whl2606555 发表于 2018-12-11 16:04
GD不会回滚驱动操作

嗝屁。。。。
记录微笑
发表于 2018-12-11 17:45:12 | 显示全部楼层

不能说人家加个驱动就判黑吧?不然误杀会很严重。
泪水涟漪
发表于 2018-12-11 19:26:46 | 显示全部楼层
whl2606555 发表于 2018-12-11 17:45
不能说人家加个驱动就判黑吧?不然误杀会很严重。

应该未知驱动要加载到系统目录,然后交互弹窗,让用户选择操作并上传未知病毒
记录微笑
发表于 2018-12-11 21:57:22 | 显示全部楼层
泪水涟漪 发表于 2018-12-11 19:26
应该未知驱动要加载到系统目录,然后交互弹窗,让用户选择操作并上传未知病毒

GD还没有这种操作,至少我自己编译了一个专门加驱的软件,加载和卸载驱动好几次后GD仍然没反应。
泪水涟漪
发表于 2018-12-12 10:52:01 | 显示全部楼层
whl2606555 发表于 2018-12-11 21:57
GD还没有这种操作,至少我自己编译了一个专门加驱的软件,加载和卸载驱动好几次后GD仍然没反应。

看来是直接放了,这种玩意要是被加载前给个交互那就很爽了
zhczf
发表于 2018-12-12 14:42:26 | 显示全部楼层
这个驱动病毒这么牛逼啊,看来只能PE下删除文件和相关注册表项
卡菜!
发表于 2018-12-12 19:51:10 | 显示全部楼层
本帖最后由 卡菜! 于 2018-12-12 21:01 编辑

楼主啊,我执行了批处理,它安装了服务,还是改不了我的IE主页哦!
实机测试,Windows Embedded 8.1,无任何杀软或其它安全软件。完全依赖Win内部安全机制,而且特意降级。
附件为录屏gif:

用PowerTool查看内核,无可疑驱动:
(在我的系统里,PowerTool都无法加驱自我保护的,服没)
(PC Hunter 更差,从来都是白板,完全没用)


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
马云波波波
头像被屏蔽
发表于 2018-12-13 13:55:16 | 显示全部楼层
Norton  kill~

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
LPC1975
发表于 2018-12-16 15:46:34 | 显示全部楼层
今天得卡巴免费版,还没有下载就被终止了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-23 05:02 , Processed in 0.094091 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表