楼主: 租车司机
收起左侧

[病毒样本] 白加黑超级远控木马

  [复制链接]
温馨小屋
头像被屏蔽
发表于 2020-1-31 19:48:36 | 显示全部楼层
本帖最后由 温馨小屋 于 2020-1-31 19:51 编辑
浅暮、浅离 发表于 2020-1-29 22:08
也是,忘了这是个远控木马,断网肯定对样本不公平了。。。

今天重测了一下卡巴,卡巴到现在为止此样本仍处于UDS拉黑状态,没有本地特征入库,众所周知UDS特征强度极其的弱,说白了就是哈希拉黑,改一下MD5就免杀了。
@Black_lonely


首先改那个黑DLL的MD5,改完之后监控miss(毒库已更新最新),双击,卡巴无反应,和病毒进程愉快的共存和很久




这玩意还是双进程木马,结束一个另一个自动恢复这个进程,任务管理器干不掉,文件一直被占用也删不了,还得让我祭出PCH强制结束进程并删除文件




改完MD5的文件被实机的BD杀了,虽然BD的KD系列特征强度也堪忧,但是改哈希和常见壳这种基本混淆还是没啥压力的,卡巴就算是本地特征也经常出现不脱壳的情况,估计是出于性能考虑



ok了吗,别再吹卡巴了,miss就是miss了,别拿病毒库检测过来说能杀,事后诸葛亮谁不会啊,金山还知道蹲点拉黑呢,如果在没入库的情况下卡巴的用户肯定是会中这个毒的,这次卡巴的云的反应时间也不理想,拼的就是主防实力 @众生悟道  

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
众生悟道
发表于 2020-1-31 20:00:47 | 显示全部楼层
温馨小屋 发表于 2020-1-31 19:48
今天重测了一下卡巴,卡巴到现在为止此样本仍处于UDS拉黑状态,没有本地特征入库,众所周知UDS特征强度极 ...

自从前两天测试比特梵德企业版翻车,最近测试卡巴又连着两次翻车,我已经对这个两个吹得满天飞的大杀器失望透了,现在才发现,样本区域顶端鲜红色的警告语真的真的是真理啊,哈哈……:“安全警告:本区的附件都有可能具有威胁您的计算机安全的可能,并且没有任何安全软件能够100%保证防护住这些样本,请勿实机测试这些样本哦~”
温馨小屋
头像被屏蔽
发表于 2020-1-31 20:08:31 | 显示全部楼层
众生悟道 发表于 2020-1-31 20:00
自从前两天测试比特梵德企业版翻车,最近测试卡巴又连着两次翻车,我已经对这个两个吹得满天飞的大杀器失 ...

任何杀软被针对都会翻车,没办法的事,我之前在样本区测了几个月的卡巴bd,每周都会有一两个漏的,SW和ATD都有自己的弱点,只能说看自己需求用了,在不大影响性能的前提下挑一个就够了

不过几年前AVC和ATC的时候真的是牛逼,都没见几个漏的,看见漏的都得惊讶一下,但是近几年不太行了,可能是为了压误报
sanhu35
发表于 2020-2-1 00:27:27 | 显示全部楼层
本帖最后由 sanhu35 于 2020-2-1 00:30 编辑
左手 发表于 2020-1-29 14:40
再测一次。
这次让他联网。
好像是在PD下创建一个名字为随机的文件夹。

在我的半沙盘规则中,不可能被关

评分

参与人数 1人气 +3 收起 理由
左手 + 3 哈。没有错。滴水不漏的规则。

查看全部评分

asdx145266
发表于 2020-2-1 16:39:19 | 显示全部楼层
本帖最后由 asdx145266 于 2020-2-1 16:46 编辑

才出来的时候微点扫描miss,双击微点防火墙拦截了,然后选择放行,过一段时间报未知木马,清除了,这次微点不错

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
asdx145266
发表于 2020-2-1 16:47:24 | 显示全部楼层

微点好像能防御,报未知木马
a445441
发表于 2020-2-1 20:29:26 | 显示全部楼层
asdx145266 发表于 2020-2-1 16:47
微点好像能防御,报未知木马

微点还是不能有效拦截白加黑
asdx145266
发表于 2020-2-1 21:27:31 来自手机 | 显示全部楼层
a445441 发表于 2020-2-1 20:29
微点还是不能有效拦截白加黑

有进步就行了,看的到进步
,就一个.
发表于 2020-2-3 00:24:58 | 显示全部楼层
众生悟道 发表于 2020-1-31 20:00
自从前两天测试比特梵德企业版翻车,最近测试卡巴又连着两次翻车,我已经对这个两个吹得满天飞的大杀器失 ...

别说什么SW ,就连我用ESET HIPS 手动挡双击都翻过车,而且是HIPS无任何提提的情况被过,世事无绝对,别主动去玩毒,360够了
lifan88
发表于 2020-2-4 15:56:05 | 显示全部楼层
,就一个. 发表于 2020-2-3 00:24
别说什么SW ,就连我用ESET HIPS 手动挡双击都翻过车,而且是HIPS无任何提提的情况被过,世事无绝对,别 ...

主动玩毒推荐虚拟机,不然被窃密都乐呵呵的,还有,别在公司里玩毒,小心被人顺网线把你干开除了。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-23 04:14 , Processed in 0.093748 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表