楼主: The EQs
收起左侧

[病毒样本] 脱鸽子玩

[复制链接]
solcroft
发表于 2007-4-17 07:43:10 | 显示全部楼层
原帖由 EQ2 于 2007-4-17 09:08 发表
未加壳前也是这样。。。。。

这个只是文件开头,不管加不加壳只要是32-bit的exe便会这样,加壳会修改文件开头的话那种壳简直是垃圾了
The EQs
 楼主| 发表于 2007-4-17 07:44:11 | 显示全部楼层

回复 #21 solcroft 的帖子

那种壳貌似很少见到。。。俄罗斯似乎很流行?。。。。
ALEXBLAIR
发表于 2007-4-17 07:45:40 | 显示全部楼层

回复 #22 EQ2 的帖子

俄罗斯是个奇怪的地方
……
理科王国,没办法
The EQs
 楼主| 发表于 2007-4-17 07:46:12 | 显示全部楼层
对了。。。。。。solcroft 推荐一个有影子相同功能的软件吧。。。。影子实在太那个了。。动不动就重启。。。
The EQs
 楼主| 发表于 2007-4-17 07:47:49 | 显示全部楼层
原帖由 ALEXBLAIR 于 2007-4-17 07:45 发表
俄罗斯是个奇怪的地方
……
理科王国,没办法

很向往莫斯科。。。。。。
solcroft
发表于 2007-4-17 07:48:55 | 显示全部楼层
原帖由 EQ2 于 2007-4-17 09:16 发表
对了。。。。。。solcroft 推荐一个有影子相同功能的软件吧。。。。影子实在太那个了。。动不动就重启。。。

WSF上有HIPS狂推荐ShadowSurfer这个东西,我本身却没用过...
有兴趣的话试试看SandboxIE吧,简单方便,唯一的问题是不太适合用来测试病毒... 很多病毒行为在沙盘里都展现不出来
The EQs
 楼主| 发表于 2007-4-17 07:51:11 | 显示全部楼层
偶就是要玩毒的。。。。
The EQs
 楼主| 发表于 2007-4-17 07:53:47 | 显示全部楼层
ShadowUser,ShadowServer以及ShadowSurfer有什么区别???
solcroft
发表于 2007-4-17 08:00:12 | 显示全部楼层
原帖由 EQ2 于 2007-4-17 09:21 发表
偶就是要玩毒的。。。。

要玩毒,还是影子系统最好
就算是用虚拟机,效果也未必是最理想的,有些病毒简单的话可以探测到虚拟机进程,较牛的可以直接检查Interrupt Descriptor Table在内存的位置或EBX + ECX register来克服虚拟环境
还是直接在物理机上执行最爽
solcroft
发表于 2007-4-17 08:01:41 | 显示全部楼层
原帖由 EQ2 于 2007-4-17 09:23 发表
ShadowUser,ShadowServer以及ShadowSurfer有什么区别???

都没用过
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-2 10:20 , Processed in 0.091735 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表