楼主: 一颗心一个名
收起左侧

[讨论] 急速求救 貌似酷我破解版引发全部exe感染

[复制链接]
一颗心一个名
 楼主| 发表于 2020-5-18 17:32:20 | 显示全部楼层
高价回收穷鬼盾 发表于 2020-5-18 13:04
隔离区文件还在吗
有点好奇传样本区看看呗

干掉了
一颗心一个名
 楼主| 发表于 2020-5-18 20:19:54 | 显示全部楼层
火绒工程师 发表于 2020-5-15 17:31
感染形病毒需要全盘查杀才能处理干净的哦

样本研究如何了?
pal家族
发表于 2020-5-18 20:55:25 | 显示全部楼层

十年前的病毒不需要研究啊
一颗心一个名
 楼主| 发表于 2020-5-18 21:14:06 | 显示全部楼层
pal家族 发表于 2020-5-18 20:55
十年前的病毒不需要研究啊

汗颜  10年前的病毒  居然被放行   还好电脑没有银行程序  据吾爱高手亲身经历  这个蠕虫除了感染桌面程序 还会寻找电脑上的银行相关文件
yjwfdc
头像被屏蔽
发表于 2020-5-18 22:05:36 | 显示全部楼层
火绒需要火力全开,再加上一些自定义规则才好用,比如加上 反攻击规则。否则,不建议用火绒
一颗心一个名
 楼主| 发表于 2020-5-18 22:13:44 | 显示全部楼层
yjwfdc 发表于 2020-5-18 22:05
火绒需要火力全开,再加上一些自定义规则才好用,比如加上 反攻击规则。否则,不建议用火绒

恩  已经换成卡巴斯基了
火绒工程师
发表于 2020-5-19 16:35:05 | 显示全部楼层
本帖最后由 火绒工程师 于 2020-5-19 16:39 编辑

您好,首先感谢反馈。我们本地查看了楼主提供的压缩包“酷我音乐.8.7.7.0.BCS37-疑似样本”,这个包中的“KwMusic.exe”被Virus/Synares.a感染,工程师验证火绒可以查杀、清除恶意代码。为了复现问题我们做了如下测试:

在火绒默认设置测试,直接双击被病毒感染的“KwMusic.exe”,日志如下:
操作进程:C:\Windows\Explorer.EXE
病毒路径:C:\Users\XXX\Desktop\kuwo\KwMusic.exe
病毒名称:Virus/Synares.a
病毒ID:33C5586E26A45B87
操作结果:已处理

调整火绒文件实时监控,修改为手动处理,第一次运行“KwMusic.exe”时,火绒文件实时监控报毒,无论选择是暂不处理,立即处理,还是信任,被感染的样本都不会执行。
只有在选择信任后,再次运行“KwMusic.exe”才会执行成功,但即使信任了“KwMusic.exe”,它释放的病毒程序“Synaptics.exe”也会被火绒查杀。我们通过使用火绒剑监控,也没有看到“Synaptics.exe”有后续的感染行为。

【1】2020-05-19 13:21:01,病毒防护,文件实时监控,发现病毒Virus/Synares.a, 已处理

操作进程:C:\Users\XXX\Desktop\kuwo\KwMusic.exe
病毒路径:C:\ProgramData\Synaptics\Synaptics.exe
病毒名称:Virus/Synares.a
病毒ID:33C5586E26A45B87
操作结果:已处理

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【2】2020-05-19 13:21:01,病毒防护,文件实时监控,发现病毒Virus/Synares.a, 已处理

操作进程:C:\Users\XXX\Desktop\kuwo\KwMusic.exe
病毒路径:C:\ProgramData\Synaptics\Synaptics.exe
病毒名称:Virus/Synares.a
病毒ID:33C5586E26A45B87
操作结果:已处理

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

【3】2020-05-19 13:20:53,病毒防护,文件实时监控,发现病毒Virus/Synares.a, 已信任

操作进程:C:\Windows\Explorer.EXE
病毒路径:C:\Users\XXX\Desktop\kuwo\KwMusic.exe
病毒名称:Virus/Synares.a
病毒ID:33C5586E26A45B87
操作结果:已信任

>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>


目前我们没有复现日志中Synaptics.exe被处理仍继续感染的情况,如果可以我们希望和楼主一起还原问题。火绒工程师QQ:3158498132

另外还有两点:
火绒隔离区的文件已经是加密的,业内对安全软件隔离区文件不做处理,卡巴斯基误报了火绒的已经隔离的文件,我们会尝试联系卡巴斯基反馈用户遇到的问题。另外工程师在查看卡巴斯基的日志中,发现卡巴斯基检测到了激活工具(Hacktool)和局域网查看工具(not-a-virus)两个可疑文件。您可以联系火绒工程师或者将文件附件上传到卡饭论坛,我们帮您作下检测。

此外,“killmatt01”上传的“酷我音乐(无损音乐下载器)豪华VIP破解版V8.7.7.0-BCS37(威航软件园)”压缩包中的文件,被Virus/Ramnit病毒感染,且被感染的只有HTML文件,主程序(KwMusic.exe)并没有被感染,遇到的问题和楼主不同。

评分

参与人数 2人气 +2 收起 理由
renshijian + 1 赞一个!
dsb2466 + 1 认真~~

查看全部评分

Alanomn
头像被屏蔽
发表于 2020-5-20 02:16:43 | 显示全部楼层
以前我还安装几次过破解版的酷我,我晕了。
一颗心一个名
 楼主| 发表于 2020-5-20 17:42:54 | 显示全部楼层
Alanomn 发表于 2020-5-20 02:16
以前我还安装几次过破解版的酷我,我晕了。

没事  我现在也是破解版  测试无毒就好
OVS
发表于 2020-5-22 10:56:05 | 显示全部楼层
真得注意下
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-22 02:37 , Processed in 0.096641 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表