查看: 4208|回复: 18
收起左侧

[讨论] 伤心,影子守卫竟然这么容易被穿

 关闭 [复制链接]
wxb1994
头像被屏蔽
发表于 2009-7-25 10:13:01 | 显示全部楼层 |阅读模式
本帖最后由 107 于 2010.9.4 12:39 编辑

一直听说影子守卫容易被穿,就换了个最新的封装版试试。之前我是用的影子系统。

昨天脱壳时,在网上找了个查OEP的软件,捆绑了灰鸽子,当时没注意,想到重启就没了(我是在影子守卫下运行)。

今天早上打开电脑,竟然被穿了,临时装个360试试,也查不到,360专杀大全也一样,都查不到,打算发完帖后去上传。

刚才传到VirusTotal上扫描了一下,结果如下:




反病毒引擎版本最后更新扫描结果
a-squared4.5.0.242009.07.24Trojan-Dropper.Win32.ExeBinder!IK
AhnLab-V35.0.0.22009.07.24Dropper/MultiDropper.13312
AntiVir7.9.0.2282009.07.24TR/Drop.ExeBin.d.13
Antiy-AVL2.0.3.72009.07.24-
Authentium5.1.2.42009.07.24W32/Dropper.QM
Avast4.8.1335.02009.07.24Win32:Hupigon-EA
AVG8.5.0.3872009.07.24Downloader.Generic_r.AF
BitDefender7.22009.07.25Trojan.Dropper.Exebinder.D
CAT-QuickHeal10.002009.07.24TrojanDropper.Pakes
ClamAV0.94.12009.07.25Trojan.Dropper.ExeBinder-2
Comodo17552009.07.25TrojWare.Win32.TrojanDropper.ExeBinder.D
DrWeb5.0.0.121822009.07.24Trojan.MulDrop.605
eSafe7.0.17.02009.07.23Suspicious File
eTrust-Vet31.6.66382009.07.24-
F-Prot4.4.4.562009.07.24W32/Dropper.QM
F-Secure8.0.14470.02009.07.24Trojan-Dropper.Win32.Pakes
Fortinet3.120.0.02009.07.24W32/ExeBinder.D!tr.dr
GData192009.07.25Trojan.Dropper.Exebinder.D
IkarusT3.1.1.64.02009.07.24Trojan-Dropper.Win32.ExeBinder
Jiangmin11.0.8002009.07.24TrojanDropper.ExeBinder.e
K7AntiVirus7.10.8012009.07.24Trojan-Dropper.Win32.ExeBinder
Kaspersky7.0.0.1252009.07.25Trojan-Dropper.Win32.Pakes
McAfee56872009.07.24MultiDropper-CP
McAfee+Artemis56872009.07.24MultiDropper-CP
McAfee-GW-Edition6.8.52009.07.25Trojan.Drop.ExeBin.d.13
Microsoft1.49032009.07.24TrojanDropper:Win32/Exebinder.D
NOD3242752009.07.24Win32/TrojanDropper.ExeBinder.D
Norman6.01.092009.07.24W32/Pakes.QF
nProtect2009.1.8.02009.07.24-
Panda10.0.0.142009.07.24Rootkit/Fu.A
PCTools4.4.2.02009.07.24Trojan.DR.Agent.BUXX
Prevx3.02009.07.25-
Rising21.39.44.002009.07.24Dropper.ExeBinder.aa
Sophos4.44.02009.07.25Mal/GrayBird-B
Sunbelt3.2.1858.22009.07.23-
Symantec1.4.4.122009.07.25-
TheHacker6.3.4.3.3732009.07.24Trojan/Dropper.Pakes
TrendMicro8.950.0.10942009.07.25-
VBA323.12.10.92009.07.24Trojan.DownLoader
ViRobot2009.7.24.18512009.07.24-
VirusBuster4.6.5.02009.07.24Trojan.DR.Agent.BUXX



附上样本

[ 本帖最后由 wxb1994 于 2009-7-25 10:14 编辑 ]

病毒.rar

431.39 KB, 下载次数: 73

coolife
发表于 2009-7-25 10:18:52 | 显示全部楼层
单影子的 肯定不行啊
至少也要配一个辅助的
ssyknuwyg
发表于 2009-7-25 12:14:41 | 显示全部楼层
灰鸽子也搞穿还原了?
fusheng9393
发表于 2009-7-25 12:31:46 | 显示全部楼层
绝不能让病毒加载驱动!
tanlimo
发表于 2009-7-25 12:36:55 | 显示全部楼层
昨天脱壳时,在网上找了个查OEP的软件,捆绑了灰鸽子,当时没注意,想到重启就没了(我是在影子守卫下运行)。

今天早上打开电脑,竟然被穿了,临时装个360试试,也查不到,360专杀大全也一样,都查不到,打算发完帖后去上传。


别人发影子穿透帖都是用杀软或辅助工具的扫描结果来证明穿透的结论而楼主所举的360查不到的例子是乎是在自我否定穿透的结论?那么这个贴究竟是想说明什么问题呢?影子守卫废?360废?鸽子有穿影子的功能?

[ 本帖最后由 tanlimo 于 2009-7-25 12:46 编辑 ]
wxb1994
头像被屏蔽
 楼主| 发表于 2009-7-25 15:44:43 | 显示全部楼层
开机加载SYSTEAN.EXE 和IEXPLORER.EXE ,这不就是说明被穿了?

至于360,我是想用它来清除病毒试试,结果扫描不到。

打算换回影子系统。
枪稿鉴定家
头像被屏蔽
发表于 2009-11-17 15:44:18 | 显示全部楼层
原帖由 coolife 于 2009-7-25 10:18 发表
单影子的 肯定不行啊
至少也要配一个辅助的

影子要用什么辅助? 难道是影子伴侣?
沉默游侠
发表于 2009-11-17 16:28:02 | 显示全部楼层
小红伞
ssyknuwyg
发表于 2009-11-17 16:34:08 | 显示全部楼层
楼上2个太能了,瓦风
jon112233
发表于 2009-11-17 20:04:43 | 显示全部楼层
等我来试试你的样本,感谢分享
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 14:37 , Processed in 0.142311 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表