查看: 2660|回复: 8
收起左侧

[其他相关] 葫蘆裡賣甚麼藥:"特殊的Swizzor"分析

[复制链接]
krmisoys
发表于 2009-1-29 14:46:18 | 显示全部楼层 |阅读模式
看到這樣本在各沙盤裡測不出甚麼,在下便對它產生興趣,讓我們來看看這
Swizzor到底是不是真的 .

我們可以看到:
Kaspersky 7.0.0.125 2009.01.29 -
McAfee 5509 2009.01.28 Swizzor.gen
McAfee+Artemis 5509 2009.01.28 Swizzor.gen
Microsoft 1.4205 2009.01.28
TrojanDownloader:Win32/Swizzor.dam


可參考:http://www.virustotal.com/zh-
t ... d69ba8e2bcc635335b1


Kaspersky,AntiVir,ESET也回信說沒問題 .

那我們來看看各Online SandBox的結果:
Norman SandBox
88.exe : Not detected by Sandbox (Signature:
NO_VIRUS)

  [ DetectionInfo ]
    * Filename: C:\analyzer\scan\88.exe.
    * Sandbox name: NO_MALWARE
    * Signature name: NO_VIRUS.
    * Compressed: NO.
    * TLS hooks: NO.
    * Executable type: Application.
    * Executable file structure: DAMAGED.
    * Filetype: PE_I386.

  [ General information ]
    * File length: 360448 bytes.
    * MD5 hash: a87a48db6cdd0cf4ce470f83d2699a41.

Problems found: 1


COMODO SandBox


那在虛擬機裡執行呢?VirtualBox裡,執行後,DriveSentry連個鬼影都沒抓到
.

我們用McAfee分析師所用的分析器來看看:


很顯然的,左側函數庫是指定到一堆無用的代碼,根本無任何行為 .

微軟定義的DownLoader都沒看到有任何下載行為 .

可以斷定這是一場烏龍 .

[ 本帖最后由 krmisoys 于 2009-1-29 14:51 编辑 ]

评分

参与人数 2人气 +2 收起 理由
sbbdms + 1 谢谢分析 辛苦了 估计还是异常代码引起的沙
sam.to + 1 谢谢你的分享

查看全部评分

IllusionWing
发表于 2009-1-29 14:47:31 | 显示全部楼层
..是坏的PE格式。OD加载直接进入异常//
krmisoys
 楼主| 发表于 2009-1-29 14:50:19 | 显示全部楼层
原帖由 gankeyu 于 2009-1-29 14:47 发表
..是坏的PE格式。OD加载直接进入异常//


不過Windows倒是沒顯示非正常的Win32應用程式 .
sun88990
发表于 2009-2-1 22:23:15 | 显示全部楼层

回复 1楼 krmisoys 的帖子

這個分析師用的軟體,到底要怎麼看代碼阿..
我也想學學@@
hum
发表于 2009-2-6 19:27:15 | 显示全部楼层

回复 3楼 krmisoys 的帖子

异常代码导致Sandboxie崩溃。
250662772
发表于 2009-2-6 19:58:11 | 显示全部楼层
看着都费劲弄些繁体字干嘛
IllusionWing
发表于 2009-2-6 19:59:05 | 显示全部楼层

回复 6楼 250662772 的帖子

繁体地区人士
雨宫优子
发表于 2009-2-6 19:59:13 | 显示全部楼层
原帖由 250662772 于 2009-2-6 19:58 发表
看着都费劲弄些繁体字干嘛

经过确认...楼主来自台湾省.....
qq316107934
发表于 2009-2-10 19:31:00 | 显示全部楼层
运行时怎么不提示:非有效地WIn32程序呢?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-1 09:06 , Processed in 0.108045 second(s), 5 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表