楼主: ndd200
收起左侧

[讨论] 唉,确认SD 275被穿透,有样本。

 关闭 [复制链接]
fufuji97
头像被屏蔽
发表于 2008-11-6 13:53:34 | 显示全部楼层
老K谈谈体会,我不觉得这个病毒有多厉害啊,跟我原来测的穿透病毒比,水平一般,是不是穿透驱动还不赖呢
keiz
发表于 2008-11-6 13:58:37 | 显示全部楼层
沒聯網運行a220.exe後  就準備reset了
因為接下來我啥也不能幹啊
fufuji97
头像被屏蔽
发表于 2008-11-6 14:00:15 | 显示全部楼层
原帖由 keiz 于 2008-11-6 13:58 发表
沒聯網運行a220.exe後  就準備reset了
因為接下來我啥也不能幹啊


呵呵,我在影子2008下,可是把所有34个驱动和dll文件都保存下来了,
fufuji97
头像被屏蔽
发表于 2008-11-6 14:02:53 | 显示全部楼层
每个木马都会重新加载一遍HBKernel32.sys,然后就是dll文件挂钩启动项,最后自删,只有一个变成了alxlin.exe
keiz
发表于 2008-11-6 14:08:23 | 显示全部楼层
powershadow2008破解版有問題  那試用版有沒有問題

如果試用版有問題  那還搞試用幹啥啊

另外我猜辛巴應該可以防住這個

因為他說他不是filter的

不過他應該防不住那種底層磁盤的  因為他還沒注意到
fufuji97
头像被屏蔽
发表于 2008-11-6 14:11:56 | 显示全部楼层
原帖由 keiz 于 2008-11-6 14:08 发表
powershadow2008破解版有問題  那試用版有沒有問題

如果試用版有問題  那還搞試用幹啥啊

另外我猜辛巴應該可以防住這個

因為他說他不是filter的

不過他應該防不住那種底層磁盤的  因為他還沒注意到


我哪里知道官方出试用版是咋想的,反正我没用过,呵呵
fufuji97
头像被屏蔽
发表于 2008-11-6 14:20:13 | 显示全部楼层
晕。楼主给的样本又换了,跟我昨天下载的不一样
fufuji97
头像被屏蔽
发表于 2008-11-6 14:51:40 | 显示全部楼层
原帖由 一刀大师 于 2008-11-5 19:52 发表
SD、RVS全被打穿了。下载了楼主、woods12345和宋版提供的样本,在虚拟机中试了下,没有不破的影子啊
下图是三个样本:
392521
SD275全盘影子下运行样本,重启后,多出三个进程:debug.exe 、userinit.exe 、 ...


能否说详细点,病毒创建userinit.exe路径是哪里,debug.exe呢?你的系统没提示吗?我说怎么跟我不一样呢,原来你说的都是重启后,
那个我觉得不重要,没穿透的话这些都不会发生
ndd200
 楼主| 发表于 2008-11-6 15:34:14 | 显示全部楼层
呵呵,他们肯定在不停的更换木马下载器……

debug.exe,userinit.exe都是在system32下的。另外还有几个系统文件被穿透,所以会与运行这个假dubug.exe。
qjjyxf
发表于 2008-11-6 16:10:55 | 显示全部楼层
郁闷啊  SD都被穿透了啊~
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-24 01:29 , Processed in 0.087574 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表