楼主: 落华无痕
收起左侧

[病毒样本] 改主页驱动木马一枚,运行后几乎免疫所有杀软

  [复制链接]
www-tekeze
发表于 2018-12-5 18:01:30 | 显示全部楼层
c/mm 发表于 2018-12-5 17:49
还是之前的AVG

测了下小A扫rootki时候。。 重启电脑之后直接起不来了。。

真身用AVG?收到。。。还是得扫描或监控杀,否则跑起来就晚了,它的自保和对抗太强了,没哪家能轻松拿下。。。大肉鸡不也说过多次,国内某些木马,可以吊打大部分杀软。。
Kaspersky用户
发表于 2018-12-5 18:05:57 | 显示全部楼层
本帖最后由 Kaspersky用户 于 2018-12-5 18:15 编辑

AVAST扫描MISS,影子模式下操作过程中全程无反应,IE主页被劫持到2345网址导航
wowocock
发表于 2018-12-5 18:22:22 | 显示全部楼层
www-tekeze 发表于 2018-12-5 18:01
真身用AVG?收到。。。还是得扫描或监控杀,否则跑起来就晚了,它的自保和对抗太强了,没哪家能轻松拿下 ...

https://mp.weixin.qq.com/s/eACiW8pFY_fbNekXTuIUAA
腾讯终于也发现了,不过看他的分析是早期的某个版本,这木马和我们对抗很久了,从2017年3月开始了,从最早的IO端口0x64实现强制重启,到后面的清空SYSTEM EPROCESS结构导致系统随机蓝屏,到IO端口1004关机,到调用HalReturnToFirmware关机,无所不用其极。不知道腾讯公开后作者会不会收敛一点。
松竹承茂
发表于 2018-12-5 18:22:40 | 显示全部楼层
@elohlm





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wowocock
发表于 2018-12-5 18:56:05 | 显示全部楼层
链接:https://pan.baidu.com/s/1crQ3DNPjWONNsUgS427PjA
提取码:ofcp
32位的 360TDWS也要对应替换更新下。
ELOHIM
发表于 2018-12-5 18:58:45 | 显示全部楼层


Hello,你那是在召唤我吗
想让我出现在你附近,你一定要把我的昵称写对,是大写的 ELOHIM。谢谢。
上报样本的时候,你可以填写一下详细的说明,前因后果。
毕竟在国外,这个样本还不太可能烧过去。

中英文均可。
松竹承茂
发表于 2018-12-5 19:00:32 | 显示全部楼层
ELOHIM 发表于 2018-12-5 18:58
Hello,你那是在召唤我吗
想让我出现在你附近,你一定要把我的昵称写对,是大写的 ELOHIM。谢 ...

kaba666
发表于 2018-12-5 19:10:26 | 显示全部楼层
卡巴终于拉黑了那个驱动
kaba666
发表于 2018-12-5 19:17:44 | 显示全部楼层
c/mm 发表于 2018-12-5 16:53
前面装的时候漏洞扫描识别了可疑的SYS驱动,后面全部认定数签了。扫描不到那个可疑SYS了。。

另外BG在 ...

你和我遇到的一样,修复不了的!你不会在实机下运行的吧?
c/mm
发表于 2018-12-5 19:18:20 | 显示全部楼层
kaba666 发表于 2018-12-5 19:17
你和我遇到的一样,修复不了的!你不会在实机下运行的吧?

你觉得呢。。 我在准备装蜘蛛看看
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-3-28 21:56 , Processed in 0.096882 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表