楼主: Nblock
收起左侧

[病毒样本] 机器狗下的rootkit盗号程序 微点发现可疑

[复制链接]
Nblock
 楼主| 发表于 2008-3-22 22:05:29 | 显示全部楼层
原帖由 黄金马甲出租 于 2008-3-22 21:43 发表
cr+h2h07m


微点报了    争取明天看大牛的分析报告
黄金马甲出租
发表于 2008-3-22 22:08:13 | 显示全部楼层

回复 28楼 微点卫士 的帖子

这驱动加载后应该是从进程对象中把自己删除了,微点可以检测到它的进程已经很不错了,把样本提交到官方应该会尽快解决的,其他比较出名的工具全部找不到进程

[ 本帖最后由 黄金马甲出租 于 2008-3-23 01:12 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lsyer
发表于 2008-3-22 22:19:49 | 显示全部楼层
原帖由 微点卫士 于 2008-3-22 21:48 发表
为什么在可疑程序诊断里结束不了它的进程,也不能删除到隔离区里。

rootkit.................
看情况是允许加载了驱动了
加载了驱动就和微点平起平坐了
所以。。。。。。。

原帖由 黄金马甲出租 于 2008-3-22 22:00 发表
对于病毒来说这是一种新的rootkit方式,很狡猾

问题是一旦加载驱动 就很容易被破
不可Rollback动作
不明白微点为什么允许
至少来个提示什么的啊。。。
还有工程师是不是对内置的规则太信任了啊
很期望微点能有自定规则这块
微点卫士
发表于 2008-3-22 22:32:26 | 显示全部楼层
感谢楼上的解答,11楼的兄弟你有福拉,继续用微点哦
我讨厌隐身的rootkit
黄金马甲出租
发表于 2008-3-22 22:49:50 | 显示全部楼层
11楼可以到26楼看,rk驱动是自删除了,把文件删掉后重启计算机就可以,其他的进程管理工具出名的都测试了,没用
wangjay1980
发表于 2008-3-22 23:32:38 | 显示全部楼层
kblog.exed - Trojan.Win32.Agent.iqx

New malicious software was found in these files. Detection will be
included in the next update. Thank you for your help.
zongkai
发表于 2008-3-22 23:43:10 | 显示全部楼层
McAfee报了
tanlimo
发表于 2008-3-22 23:59:38 | 显示全部楼层
这东西果然牛,几款知名度比较高的反rootkit工具基本上都看不到它的进程,不过Rootkit Unhooker可以看见。
solcroft
发表于 2008-3-23 00:49:29 | 显示全部楼层
发两张图

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
黄金马甲出租
发表于 2008-3-23 01:18:55 | 显示全部楼层

回复 38楼 tanlimo 的帖子

我的RKU509看不到进程,不知道是为什么
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-6 01:00 , Processed in 0.097534 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表