楼主: 江湖的fans
收起左侧

[病毒样本] syfwxmh 来 又一强毒过卡巴4D防御

[复制链接]
醉一生爱妍
发表于 2009-4-12 10:20:54 | 显示全部楼层

回复 219楼 ahu2422 的帖子

Beloved
发表于 2009-4-12 10:26:13 | 显示全部楼层

回复 221楼 WillBeNextKido 的帖子

刚才找到这个地方了,怎么提示下载连接失效,囧、、、、、还需要安装的???


PS:EAV 报毒,囧、、、、、、

2009-4-12 10:25:37        HTTP filter        file        http://labs.idefense.com/files/l ... sAnalyzer_Setup.exe        probably unknown NewHeur_PE virus        connection terminated - quarantined        PC-200810151321\Administrator        Threat was detected upon access to web by the application: C:\Program Files\Opera\Opera.exe.

[ 本帖最后由 ahu2422 于 2009-4-12 10:28 编辑 ]
zhaoshilin
发表于 2009-4-12 10:27:12 | 显示全部楼层
谢谢
qianwenxiang
发表于 2009-4-12 10:39:41 | 显示全部楼层
gss测试玩玩..沙盘实机拦截注入explorer之后再结束ms没事了..win目录没改动

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ximo
发表于 2009-4-12 10:46:11 | 显示全部楼层
原帖由 WillBeNextKido 于 2009-4-12 09:53 发表
bp LoadLibraryA

F9

然后alt+F9返回

去掉断点

一直跟下去

00401431    0FB706               movzx eax,word ptr ds:[esi]
00401434    0FB74E 02            movzx ecx,word ptr ds:[esi+2]
0040 ...


其实这才刚刚开头,下面的路还远着呢,呵呵
1、创建个注册表,目的是自启动
2、创建互斥
3、创建进程快照,遍历进程,得到explorer.exe的PID(现在开始的代码都是为远程注入做准备,并用OpenProcess打开
4、申请远程地址,写入内容
5、最后就是CreateRemoteThread来执行了

这个写入的代码地址是00400437,无非就是些远控的东西。。。。
醉一生爱妍
发表于 2009-4-12 10:49:24 | 显示全部楼层

回复 225楼 ximo 的帖子

感谢
tanlimo
发表于 2009-4-12 11:00:20 | 显示全部楼层
SB在默认情况下应该是阻止沙盘里的程序操作其它进程内存的,所以在运行这个样本后没有任何反应,但是在安装ssm后由于ssm接管了很多函数的控制权其中也包括SB接管的,再次运行这个样本后只要在SSM的询问框中允许样本控制explorer.exe样本就会绕过sb的控制导致穿透情况的发生,看来HIPS装多了也不是什么好事啊。
花间酒
发表于 2009-4-12 11:11:08 | 显示全部楼层
原帖由 ximo 于 2009-4-12 10:46 发表


其实这才刚刚开头,下面的路还远着呢,呵呵
1、创建个注册表,目的是自启动
2、创建互斥
3、创建进程快照,遍历进程,得到explorer.exe的PID(现在开始的代码都是为远程注入做准备,并用OpenProcess打开
4、 ...

这么大动作竟然过卡巴了?!
小心为上
302536811
发表于 2009-4-12 11:14:19 | 显示全部楼层
我的权限才25,囧,再水300多贴就行了。
醉一生爱妍
发表于 2009-4-12 11:14:39 | 显示全部楼层

回复 228楼 lunglungyu 的帖子

因为也有很多软件也有类似的手段。。

所以说啊。。编程的规范。。。

杀软也很难做
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 21:36 , Processed in 0.098963 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表