查看: 7587|回复: 48
收起左侧

[病毒样本] [TEST]测试一下加壳前后的东西对比一下。。

[复制链接]
The EQs
发表于 2007-3-11 15:58:51 | 显示全部楼层 |阅读模式
这个是周X发的。。。nod32和卡巴都不报的。。。加壳前是这样的
AntiVir7.3.1.4103.10.2007TR/Startpage.CY
Authentium4.93.803.09.2007 [td]no virus found
Avast4.7.936.003.09.2007 [td]no virus found
AVG7.5.0.44703.10.2007Startpage.AWY
BitDefender7.203.11.2007Trojan.Downloader.AUM
CAT-QuickHeal9.0003.10.2007 [td]no virus found
ClamAVdevel-2006042603.11.2007 [td]no virus found
DrWeb4.3303.10.2007Trojan.DownLoader.11322
eSafe7.0.14.003.08.2007Win32.PWS.QQPass
eTrust-Vet30.6.346903.10.2007 [td]no virus found
Ewido4.003.10.2007Downloader.Small.com
FileAdvisor103.11.2007 [td]no virus found
Fortinet2.85.0.003.11.2007StartPage.JF!tr
F-Prot4.3.1.4503.09.2007W32/StartpageX.WH
F-Secure6.70.13030.003.09.2007W32/DLoader.YKP
IkarusT3.1.1.303.11.2007Trojan.Win32.StartPage.AAK
Kaspersky4.0.2.2403.11.2007 [td]no virus found
McAfee498103.09.2007StartPage-JF
Microsoft1.230603.11.2007 [td]no virus found
NOD32v2210603.10.2007 [td]no virus found
Norman5.80.0203.10.2007W32/DLoader.YKP
Panda9.0.0.403.10.2007Trj/QQPass.QV
Prevx1V203.11.2007 [td]no virus found
Sophos4.15.003.10.2007 [td]no virus found
Sunbelt2.2.907.003.10.2007 [td]no virus found
Symantec1003.11.2007Trojan.PWS.QQPass
TheHacker6.1.6.07303.09.2007 [td]no virus found
UNA1.8303.09.2007 [td]no virus found
VBA323.11.203.10.2007Trojan.DownLoader.11322
VirusBuster4.3.19:903.10.2007 [td]no virus found

Aditional Information
File size: 25088 bytes
MD5: cdec7639a4051fd15dcd31c65e55cc9f
SHA1: 2008730bfe9d02c38752c19ac241267a1336432c


[ 本帖最后由 EQ2 于 2007-3-11 16:04 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
绅博周幸
发表于 2007-3-11 16:06:43 | 显示全部楼层
你的免杀好像没有什么效果,红伞追杀到底了啊
The EQs
 楼主| 发表于 2007-3-11 16:07:30 | 显示全部楼层

回复 #2 绅博周幸 的帖子

不是免杀。。。只是想看看偶的分析到底对不对。。。。
The EQs
 楼主| 发表于 2007-3-11 16:10:42 | 显示全部楼层

加上一层北斗之后。。。

AntiVir7.3.1.4103.10.2007HEUR/Malware
Authentium4.93.803.09.2007Possibly a new variant of W32/Threat-HLLIN-Slipper-based!Maximus
Avast4.7.936.003.09.2007 [td]no virus found
AVG7.5.0.44703.10.2007 [td]no virus found
BitDefender7.203.11.2007Trojan.Downloader.AUM
CAT-QuickHeal9.0003.10.2007 [td]no virus found
ClamAVdevel-2006042603.11.2007 [td]no virus found
DrWeb4.3303.10.2007Trojan.DownLoader.11322
eSafe7.0.14.003.08.2007suspicious Trojan/Worm
eTrust-Vet30.6.346903.10.2007 [td]no virus found
Ewido4.003.10.2007Downloader.Small.com
FileAdvisor103.11.2007 [td]no virus found
Fortinet2.85.0.003.11.2007suspicious
F-Prot4.3.1.4503.09.2007W32/Threat-HLLIN-Slipper-based!Maximus
F-Secure6.70.13030.003.09.2007 [td]no virus found
IkarusT3.1.1.303.11.2007Backdoor.Win32.Hupigon.BV
Kaspersky4.0.2.2403.11.2007 [td]no virus found
McAfee498103.09.2007 [td]no virus found
Microsoft1.230603.11.2007 [td]no virus found
NOD32v2210603.10.2007 [td]no virus found
Norman5.80.0203.10.2007 [td]no virus found
Panda9.0.0.403.10.2007Suspicious file
Prevx1V203.11.2007 [td]no virus found
Sophos4.15.003.10.2007Mal/Packer
Sunbelt2.2.907.003.10.2007 [td]no virus found
Symantec1003.11.2007 [td]no virus found
TheHacker6.1.6.07303.09.2007 [td]no virus found
UNA1.8303.09.2007 [td]no virus found
VBA323.11.203.10.2007suspected of Trojan.StartPage.4
VirusBuster4.3.19:903.10.2007Packed/NSPack
Aditional Information
File size: 16384 bytes
MD5: 8f889b311b3c0ad949f519bd32a39af7
SHA1: ac56cd665f755d4876e90c5b5ac0a54680ae7120
packers: NSPACK

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
The EQs
 楼主| 发表于 2007-3-11 16:17:54 | 显示全部楼层

继续加两次ASPACK后的情况

结果和预期的一样
AntiVir7.3.1.4103.10.2007TR/Crypt.NSPM.Gen
Authentium4.93.803.09.2007Possibly a new variant of W32/Threat-HLLAN-based!Maximus
Avast4.7.936.003.09.2007 [td]no virus found
AVG7.5.0.44703.10.2007 [td]no virus found
BitDefender7.203.11.2007Trojan.Downloader.AUM
CAT-QuickHeal9.0003.10.2007 [td]no virus found
ClamAVdevel-2006042603.11.2007 [td]no virus found
DrWeb4.3303.10.2007Trojan.DownLoader.11322
eSafe7.0.14.003.08.2007suspicious Trojan/Worm
eTrust-Vet30.6.346903.10.2007 [td]no virus found
Ewido4.003.10.2007Downloader.Small.com
FileAdvisor103.11.2007 [td]no virus found
Fortinet2.85.0.003.11.2007 [td]no virus found
F-Prot4.3.1.4503.09.2007W32/Threat-HLLAN-based!Maximus
F-Secure6.70.13030.003.09.2007 [td]no virus found
IkarusT3.1.1.303.11.2007Backdoor.Win32.Hupigon.BV
Kaspersky4.0.2.2403.11.2007 [td]no virus found
McAfee498103.09.2007 [td]no virus found
Microsoft1.230603.11.2007 [td]no virus found
NOD32v2210603.10.2007 [td]no virus found
Norman5.80.0203.10.2007 [td]no virus found
Panda9.0.0.403.10.2007Suspicious file
Prevx1V203.11.2007 [td]no virus found
Sophos4.15.003.10.2007Mal/Packer
Sunbelt2.2.907.003.10.2007 [td]no virus found
Symantec1003.11.2007 [td]no virus found
TheHacker6.1.6.07303.09.2007 [td]no virus found
UNA1.8303.09.2007 [td]no virus found
VBA323.11.203.10.2007suspected of Trojan.StartPage.4
VirusBuster4.3.19:903.10.2007Packed/NSPack

Aditional Information
File size: 24064 bytes
MD5: 62099c31795b2661ed8897ffd46aec21
SHA1: f43eead7b3029826462169f22e42c0c8f17e7ff5
packers: ASPACK, ASPACK, NSPACK

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
The EQs
 楼主| 发表于 2007-3-11 16:23:19 | 显示全部楼层

继续加一次北斗后的情况

AntiVir7.3.1.4103.10.2007HEUR/Malware
Authentium4.93.803.09.2007Possibly a new variant of W32/PWStealer.gen1
Avast4.7.936.003.09.2007 [td]no virus found
AVG7.5.0.44703.10.2007 [td]no virus found
BitDefender7.203.11.2007Trojan.Downloader.AUM
CAT-QuickHeal9.0003.10.2007 [td]no virus found
ClamAVdevel-2006042603.11.2007 [td]no virus found
DrWeb4.3303.10.2007Trojan.DownLoader.11322
eSafe7.0.14.003.08.2007suspicious Trojan/Worm
eTrust-Vet30.6.346903.10.2007 [td]no virus found
Ewido4.003.10.2007Downloader.Small.com
FileAdvisor103.11.2007 [td]no virus found
Fortinet2.85.0.003.11.2007suspicious
F-Prot4.3.1.4503.09.2007W32/PWStealer.gen1
F-Secure6.70.13030.003.09.2007 [td]no virus found
IkarusT3.1.1.303.11.2007Backdoor.Win32.Hupigon.BV
Kaspersky4.0.2.2403.11.2007 [td]no virus found
McAfee498103.09.2007 [td]no virus found
Microsoft1.230603.11.2007 [td]no virus found
NOD32v2210603.10.2007 [td]no virus found
Norman5.80.0203.10.2007 [td]no virus found
Panda9.0.0.403.10.2007Suspicious file
Prevx1V203.11.2007 [td]no virus found
Sophos4.15.003.10.2007Mal/Packer
Sunbelt2.2.907.003.10.2007 [td]no virus found
Symantec1003.11.2007Bloodhound.Overpacked
TheHacker6.1.6.07303.09.2007 [td]no virus found
UNA1.8303.09.2007 [td]no virus found
VBA323.11.203.10.2007 [td]no virus found
VirusBuster4.3.19:903.10.2007Packed/NSPack
Aditional Information
File size: 24576 bytes
MD5: 1296d7cb951762ce5ee6bef02691d417
SHA1: 9a6246c44c26b00ac753fb9ad056f130970e4ee7
packers: NSPACK, ASPACK, ASPACK, NSPACK

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
mofunzone
发表于 2007-3-11 16:24:00 | 显示全部楼层
你应该用exe加壳下次,因为这样无法检测文件可不可以执行,如果可以执行,那么加的结果说明的没错,因为分区表(为什么两次nod就被过)被北斗改了外加aspack的两次加壳使得代码变化,antivir变成了基因启发,因为已经完全不是一个病毒了,所有特征都被修改,而且这并不能证明报壳,我已经说过了,因为始终可以扫描到可疑代码,请看dr.web的引擎,就算你最后的文件无法执行也无可厚非,只能说antivir脱壳没蜘蛛强,反倒是nod开始不报了。。
唯一可以证明报外壳的只有用正常文件加壳之后被报病毒的,因为你用病毒文件加壳他始终还是病毒(具有病毒特性和功能),但是用正常文件加壳他却还是正常文件,这些是无法改变的
你的测试不成立,什么也不能证明,只能证明雨伞的基因启发十分有效果而已。。

[ 本帖最后由 mofunzone 于 2007-3-11 00:25 编辑 ]
The EQs
 楼主| 发表于 2007-3-11 16:36:03 | 显示全部楼层

回复 #7 mofunzone 的帖子

这个可以说明报HEUR/Malware有的是直接加壳的。。。
mofunzone
发表于 2007-3-11 16:45:58 | 显示全部楼层
你错了,你的样本是病毒,那么报启发不奇怪,就算你加壳加死了也不奇怪,可能还是能分析出部分代码,antivir的启发不是nod的虚拟机,而是代码分析,方法不同当然结果也不同了
这也是为什么我说你要测试就要用非病毒的文件测试,因为不是病毒的文件不管你怎么加壳他还不是病毒,但是如果非病毒的文件被报病毒了才是杀壳
壳只是干扰码,如果一个文件是病毒,不管怎么加干扰码,他还是病毒,但是如果不是病毒的文件价加壳查处病毒才是说明报的干扰码,也就是所谓的壳
这么简单的道理你还是不明白??
The EQs
 楼主| 发表于 2007-3-11 16:52:08 | 显示全部楼层
OK。。。。偶拿两个正常的exe文件加壳。。。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-4-30 11:42 , Processed in 0.148201 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表