楼主: 记录微笑
收起左侧

[病毒样本] 恶意推广软件

[复制链接]
静影沉璧
发表于 2019-7-27 20:56:35 | 显示全部楼层

我以前试过这种搭配,火绒只开系统加固,然后BD的防火墙就失效了。。
www-tekeze
发表于 2019-7-27 21:01:16 | 显示全部楼层
a233 发表于 2019-7-27 20:48
我认为4楼里捆绑的金山毒霸和QQ浏览器(这两个安装包没被小a报毒)是infected.exe解压出来并安装的,并不是 ...

看楼上,第18条是金山毒霸,操作进程是kinst_1_581.exe,第5条QQ浏览器,操作进程确实是infected,但最先的QQ浏览器(第24条),操作进程还是ipilajehlbfaj 。。。注意时间,序号在后是先发生的。

但你说infected没报毒,这也可能是其中一个原因。。。反正小A如果彻底杀了ipilajehlbfaj ,后面的事可能都不会发生。
a233
发表于 2019-7-27 21:05:36 | 显示全部楼层
本帖最后由 a233 于 2019-7-27 21:07 编辑
www-tekeze 发表于 2019-7-27 21:01
看楼上,第18条是金山毒霸,操作进程是kinst_1_581.exe,第5条QQ浏览器,操作进程确实是infected,但最先 ...

编辑掉
www-tekeze
发表于 2019-7-27 21:12:27 | 显示全部楼层
a233 发表于 2019-7-27 21:05
infected.exe没触发IDP,触发了说不定能把这些都滚回去

问题是:ipilajehlbfaj 才是最先的发起程序,可以看做父进程,这个被彻底阻止运行,就不应该有后续的故事了!
智量主防杀了这个ipilajehlbfaj,一切风平浪静。。  所以我觉得小A没真正拦住ipilajehlbfaj,还是有点靠后。

a233
发表于 2019-7-27 21:16:26 | 显示全部楼层
本帖最后由 a233 于 2019-7-27 21:18 编辑
www-tekeze 发表于 2019-7-27 21:12
问题是:ipilajehlbfaj 才是最先的发起程序,可以看做父进程,这个被彻底阻止运行,就不应该有后续的故事 ...

你可以试试把压缩包里的ipilajehlbfaj.exe删掉再双击,虽然会提示找不到ipilajehlbfaj.exe(任务管理器里没有这个进程),但这些软件还是被装上了,反正我这里是这样的
温馨小屋
头像被屏蔽
发表于 2019-7-27 21:51:38 | 显示全部楼层
静影沉璧 发表于 2019-7-27 20:56
我以前试过这种搭配,火绒只开系统加固,然后BD的防火墙就失效了。。

我刚才在虚拟机里试了一下,两个一起安装防火墙没有失效。。。
www-tekeze
发表于 2019-7-27 22:30:23 | 显示全部楼层
a233 发表于 2019-7-27 21:16
你可以试试把压缩包里的ipilajehlbfaj.exe删掉再双击,虽然会提示找不到ipilajehlbfaj.exe(任务管理器里 ...

12楼我就说了“只要主防杀掉启动程序ipilajehlbfaj.exe就什么事都没了.......”。。。解包后有5个程序(也是双击会释放到Temp里的那5个),但发起程序是ipilajehlbfaj,其它几个都不会自动运行,除非你单独去双击它!

所以只要真正阻止了ipilajehlbfaj就不会有后面的故事,那小A彻底阻止了么?事实证明阻止晚了,其它已被调用了。



a233
发表于 2019-7-27 22:43:03 | 显示全部楼层
本帖最后由 a233 于 2019-7-27 22:50 编辑
www-tekeze 发表于 2019-7-27 22:30
12楼我就说了“只要主防杀掉启动程序ipilajehlbfaj.exe就什么事都没了.......”。。。解包后有5个程序( ...

我在回复里说了我把ipilajehlbfaj.exe删掉了,难道它还会凭空出现运行那些安装包?
你说火绒日志里有ipilajehlbfaj.exe尝试安装QQ浏览器,难道你没有想过它也有可能捆绑了QQ浏览器?

www-tekeze
发表于 2019-7-27 22:51:10 | 显示全部楼层
a233 发表于 2019-7-27 22:43
我在回复里说了我把ipilajehlbfaj.exe删掉了,难道它还会凭空出现运行那些安装包?

那些安装包自己会凭空运行?难道不是ipilajehlbfaj启动的?你说那些能运行是你单独双击的啊。。。

我14楼说“拦截点靠后,恶意程序已经启动了”,你15楼说“监控杀怎么拦截点靠后?”

我们现在到底是在讨论什么问题?? 算了,不谈了。。。

a233
发表于 2019-7-27 22:54:13 | 显示全部楼层
www-tekeze 发表于 2019-7-27 22:51
那些安装包自己会凭空运行?难道不是ipilajehlbfaj启动的?你说那些能运行是你单独双击的啊。。。

我1 ...

再问一句就不谈了
你说火绒日志里有ipilajehlbfaj.exe尝试安装QQ浏览器,难道你没有想过它也有可能捆绑了QQ浏览器?

评分

参与人数 1人气 +1 收起 理由
www-tekeze + 1 286KB的小程序捆绑QQ浏览器,天方夜谭。。.

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 10:32 , Processed in 0.103705 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表