查看: 4262|回复: 19
收起左侧

[友情提醒] 送给喜欢手动杀毒爱好者的小礼物..

[复制链接]
lifetouch
发表于 2009-9-13 00:37:05 | 显示全部楼层 |阅读模式
亮点是xuetr被废了..0.27....0.28+坛友发的0.29版本都失效!!  打不开..或打开程序失去所有功能..XPSP2系统版本.

xt.JPG



由于XUETR程序的防护比较强..不能轻易结束进程..所以会导致有两个进程的存在.当两个进程同时存在的时候有一个能被任务管理器结束.
mgr.JPG

上图中蓝色高亮是我改名后的0.29版本的XT.


icesword只是打开来看了看..并不会导致程序异常.
用wsyscheck打开后..能看到两个隐藏进程.一个help.exe 一个iexplore.exe  .经查看.并没有线程注入.(也许是隐藏得更深,但看不到.)
sy.JPG

sys.JPG


恢复SSDT是没用的..看起来像没有钩子.
ARK软件只有XUETR用不了..似乎有针对性.或所用的技术有冲突.


病毒有一个隐藏自身技术比较强大..或许是我孤陋寡闻. 运行程序后会在C:\Program Files\Internet Explorer下生成help.exe  help.dll两个文件.用windows自身的显示文件功能.是没法看见的.用软件能看见.  复制到任意文件夹下面刷新一次,就消失了.右键看属性是为空的..但用软件能看见它们的存在.隐藏性比较深.


在技术上.病毒有点革新.也许是新型病毒的前奏.在查杀上难度并不大.
曾经我和朋友说过.如果病毒也做成拦截所有驱动的形式.那么所有ART工具和杀毒软件都将作废,他笑着说应该不会的.另一个朋友说.病毒是为了赚钱.不会搞这些的..     我一直都认为拦截所有驱动是很好的防护方法.就像HIPS一样.目前江民最新版的进程很难杀..   ....

我的机器一直裸奔.没有杀毒软件测试..有兴趣者请关掉所有防护软件测试玩玩.
重申..病毒并不难查杀.是送给手动杀毒爱好者的小程序.  玩玩而已,不用较真!!!    :)   :)  :)



由于机器中毒.没能及时上传附件,抱歉.稍后上传....

[ 本帖最后由 lifetouch 于 2009-9-13 00:57 编辑 ]

hhh.part1.rar

450 KB, 下载次数: 600

hhh.part2.rar

371.41 KB, 下载次数: 586

评分

参与人数 1人气 +1 收起 理由
dl123100 + 1 谢谢提供样本

查看全部评分

SONGLEI
发表于 2009-9-13 07:33:31 | 显示全部楼层
竟然可以沙发支持,待会下载来瞧瞧
SONGLEI
发表于 2009-9-13 08:16:36 | 显示全部楼层
在DW非信任运行
2009-09-13_074756.jpg
SONGLEI
发表于 2009-9-13 08:19:08 | 显示全部楼层
但没出现隐藏进程, XUETR也可以正常打开,进程列表一致。无隐藏进程出现。
2009-09-13_074827.jpg

不能看到楼主说的2个文件,只看到生成了HELP.COM文件。
2009-09-13_075240.jpg

[ 本帖最后由 SONGLEI 于 2009-9-13 08:31 编辑 ]
SONGLEI
发表于 2009-9-13 08:24:55 | 显示全部楼层
但出现一个诡异的看不见的非信任进程,和WSYSCHECK对比信任区的进程数其实也没有少
2009-09-13_080940.jpg

回滚列表也没有那个help.dll文件。
2009-09-13_081330.jpg

[ 本帖最后由 SONGLEI 于 2009-9-13 08:31 编辑 ]
小晴天
发表于 2009-9-13 08:42:54 | 显示全部楼层
楼主直接改掉了xT的。。。没意义
关9军
发表于 2009-9-13 09:13:11 | 显示全部楼层
这是个啥玩意?
fisun
发表于 2009-9-13 09:15:51 | 显示全部楼层
这个小工具可以试试看
lifetouch
 楼主| 发表于 2009-9-13 17:09:52 | 显示全部楼层
原帖由 SONGLEI 于 2009-9-13 07:33 发表
竟然可以沙发支持,待会下载来瞧瞧


你下载我附件解压后有没有看见help.exe和help.dll (需要显示所有文件才能看见)!运行之后刷新就不见了这两个文件!

你的或许是被杀毒软件或其它辅助软件拦截了没法加载或不能正常的运行.

help.exe会删除自身.在C盘iexplore文件夹里再生成help.exe和help.dll
explorer和winrar是无法对这两个文件做任何操作.在病毒运行的情况下.这两个文件在windows下面是空的.只能用软件来查看.


可以试着关掉所有的防护软件再运行试试.我是在断网的情况下运行的.重ghost 了N次系统.我自己是用windows纯净版.在VM里用深度的系统也试过.还是出现我所说的情况!
dl123100
发表于 2009-9-13 17:18:06 | 显示全部楼层
目前反馈的能让XueTr可能无法工作的病毒就只有鸽子、马吉斯、Rustock和TDSS系列
虽然我这基本没法重现
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-3 00:47 , Processed in 0.149176 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表