楼主: 银砾石
收起左侧

手杀:200903231-200903234(增加200903235)8楼考考大家识别病毒眼力

[复制链接]
dl123100
发表于 2009-3-23 22:14:24 | 显示全部楼层
等答案 我也要写策划
tawny2008
发表于 2009-3-23 22:16:04 | 显示全部楼层
我也等答案,我还要改规则,。。-_-#
银砾石
 楼主| 发表于 2009-3-23 22:24:59 | 显示全部楼层
看来没其他人参与了,公布下我的思路:
首先是容易的,msexe.exe,大家也说了,它的时间不是正常程序干得出来的
然后,根据msexe.exe的大小查看有没相同的,可惜没有
再后,测试日期是2009-3-23,那么应该特别注意下日期是2009-3-23的,但是,不一定那个日期的都
有问题,这时,可以根据文件名来作一个先期判断,也就是看文件名的合理性,比如Skj9pRhxKPy.dll这种
随机,大小写,数字都有,除了一些安全程序的驱动外,就只会是病毒了,特别是“新系统,基本不安装新软件”
排除安全程序的可能。依此,我们可以认定2009-3-23日期的大部分
再后,还有2008-4-14及2008-11-22的及最后三个那几个呢?......
2008-11-22的共有三个,前面两个从名字上看是VBOX的相关程序,那么第三个呢?暂时把它也归到VBOX里
2008-4-14的判定我是依据两点,一:仍是名字,简单而言,名字显得无意义,符合一般病毒的习惯;2:还是“新系统,基本不安装新软件”,也就是我上面提到的很少伪造的,就是文件的位置。对于一个新系统来说,所有的一切都是有序的,由于基本不安装新软件,也排除由于安装打乱这种次序,在创建文件的时候,文件系统安排目录项是顺序进行的,写完一个写下一个,而不可能是写了一个,跳到另一个地方再写一个,SO,首先名字的无意义扩大了是病毒的可能性,而写入的位置是和前面已经确认的病毒是交替的,设想下,它们在和病毒争抢着写入,那么,它们是什么的?不言而喻,也是病毒。
现在,最后三个文件,在病毒后写入,我们又没装新软件,又是相同大小的,那么,也是。
最后,需要确定开始写入的地方,也就是说,是第三个开始还是第四个开始还是第八个开始呢?
2008-4-14和已经确认的病毒是同一日期,扩大了是病毒的可能性,我们需要确认的是:他们是否是系统文件
这里有两种比较容易的方法:搜索、和系统文件比较,还有一个是地址(不能作为唯一依据,要和上面配合考虑)
4800-4672=128,都是短文件名,正常距离是4864-4832=32,参看下面的
也就是说第三个2008-11-22和第四个2008-4-14中间曾经删除过文件,对于基本不安装新软的系统来说,删除系统目录SYSTEM32下的文件是基本不会的,SO ,判断2008-4-14的全部都是(和上面的综合起来考虑)
2008-11-22的为VBOX的文件
最后验证,搜索下就知道了。

[ 本帖最后由 银砾石 于 2009-3-23 22:58 编辑 ]

评分

参与人数 1人气 +1 收起 理由
dl123100 + 1 新装系统顺序写入文件 学习下

查看全部评分

tawny2008
发表于 2009-3-23 23:26:52 | 显示全部楼层

回复 44楼 银砾石 的帖子

很透切,谢谢石头,不过我有个疑问:
=============================
也就是说第三个2008-11-22和第四个2008-4-14中间曾经删除过文件,对于基本不安装新软的系统来说,删除系统目录SYSTEM32下的文件是基本不会的,SO ,判断2008-4-14的全部都是(和上面的综合起来考虑)
=============================

请教如何才能看出“第三个2008-11-22和第四个2008-4-14中间曾经删除过文件”呢?
银砾石
 楼主| 发表于 2009-3-24 08:00:05 | 显示全部楼层
4800-4672=128,中间空了3个,4*32=128
扣除正常的32,剩下为3个的位置,系统写入的时候,删除的项目是暂时保持删除状态的,优先写后面
tawny2008
发表于 2009-3-24 12:54:42 | 显示全部楼层
原帖由 银砾石 于 2009-3-24 08:00 发表
4800-4672=128,中间空了3个,4*32=128
扣除正常的32,剩下为3个的位置,系统写入的时候,删除的项目是暂时保持删除状态的,优先写后面


原来如此,看来火流星很这个功能很不错
Beloved
发表于 2009-3-24 13:14:31 | 显示全部楼层

看了楼上的,貌似有点乱,还是我太笨了

我只觉得数字和英文混用的,有点不正常,而且创建和修改日期都是 3-23

其他的没看出来

jskkkkk
发表于 2009-3-25 10:33:03 | 显示全部楼层
支持一下,路过........................
ximo
发表于 2009-3-25 18:59:25 | 显示全部楼层
单从名字和创建日期等出发,说实话,没多大意义,或许楼主的本意只是提高大家的对病毒的触觉和明锐度吧,呵呵
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-9 04:53 , Processed in 0.086597 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表