楼主: wangfeng66
收起左侧

[病毒样本] ESET id 验证网页被挂马

[复制链接]
luxiao200888
发表于 2008-10-4 11:49:00 | 显示全部楼层
……无语了

[ 本帖最后由 luxiao200888 于 2008-10-4 12:31 编辑 ]
wangfeng66
 楼主| 发表于 2008-10-4 11:53:49 | 显示全部楼层
DRWEB 没有被过阿。那个替换的WAB。EXE启发报了下载者了。 生成物压缩包DRWEB我就没测试。我在纳闷WAB。EXE是如何被替换了。后来对比了下MD5发现没有被替换。应该是那个WAB。EXE。Bmp搞得怪。这个BMP早让我DEL了。
promised
发表于 2008-10-4 12:26:40 | 显示全部楼层
原帖由 wangfeng66 于 2008-10-4 11:53 发表
DRWEB 没有被过阿。那个替换的WAB。EXE启发报了下载者了。 生成物压缩包DRWEB我就没测试。我在纳闷WAB。EXE是如何被替换了。后来对比了下MD5发现没有被替换。应该是那个WAB。EXE。Bmp搞得怪。这个BMP早让我DEL了。

你不要再那里凭空猜测了
漏洞利用网页写得很清楚
你的wab.exe肯定被替换
如果你的wab.exe没有被替换
drweb也不会报告
只不过微软系统对系统文件有所监测
病毒文件运行失败
被系统监测到
而后系统用备份的wab.exe还原了而已
你可以自己删掉wab.exe试验,系统马上会帮你还原
至于bmp文件理论上是系统帮你的病毒文件作了备份

[ 本帖最后由 promised 于 2008-10-4 12:36 编辑 ]
wangfeng66
 楼主| 发表于 2008-10-4 12:36:40 | 显示全部楼层
感谢楼上的解释。明白了。你说的没错。现在想想明白了。万恶的OFFICE漏洞阿
kkgh
发表于 2008-10-4 18:34:30 | 显示全部楼层
瑞星拦截
qigang
发表于 2008-10-4 21:25:40 | 显示全部楼层
Log is generated by FreShow.
[wide]http://vip.366tian.net/afei/nod32/1.htm
    [script]http://vip.366tian.net/afei/nod32/ajax.js
        [script]http://office.c4.fr/office.js?clie=2155&mid=601
    [script]http://s36.cnzz.com/stat.php?id=699579&web_id=699579&show=pic
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-11-10 13:15 , Processed in 0.138342 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表