查看: 3334|回复: 26
收起左侧

[讨论] 这类淘宝图标拦不住

  [复制链接]
jinzijie
发表于 2010-10-15 15:16:23 | 显示全部楼层 |阅读模式
本帖最后由 老佳 于 2010.10.15 18:38 编辑

人气不足,灌点水
来自样本区,已入库,改MD5。已传网盘http://www.vdisk.cn/down/index/5122001A9304  想试的关闭云上传


用的是7.5 1002r  懒得升到u


大致肉眼看到的情况:运行样本,后台调用ie联网,桌面生成淘宝等恶意快捷方式,随即卫士的桌面图标防护弹出来ko恶意图标,无用,继续生成,再弹,再生成,反复循环。
查看任务管理器里有2个同名SVCHOST.EXE,病根在此。追查发现衍生物在system文件夹下,其自身复制进程,相守保护,故手动taskkill不掉,用xt终止掉进程终才解决问题。

哦对了,\Local Settings\Temp\里还有个svchost.exe(小写)生成并运行,IE就是它调用的吧,貌似文件关联也被改了










没有hips软件查看具体整个过程,仅仅是偶个人把自己看到的简单描述下,hips区的就别来掺水了......



评分

参与人数 2人气 +2 收起 理由
baibao578 + 1 终于又能少点人烦我了
Lgwu + 1 抱歉,这个帖子按规定属于恶意灌水

查看全部评分

克劳德.斯特莱夫
发表于 2010-10-15 15:41:23 | 显示全部楼层
这个我记得以前测试的时候不就出现过,拦截不了吗
抓抓
发表于 2010-10-15 15:41:52 | 显示全部楼层

这个“淘宝XX”在别人的机子上经常见过。。

好像用7.3版本可以清除掉。。。

以前在很多小白机子上见过“淘宝购物”的图标链接,,那时候可以用6.0版清掉。。。


chen116
发表于 2010-10-15 15:50:01 | 显示全部楼层
chentianyu  、、、
楼主大名?下次要打马赛克哦[:26:]
leisong
发表于 2010-10-15 15:50:47 | 显示全部楼层
结果一样
这种模仿系统文件名的直接就应该干掉了,记得TF就有这种规则判断
baibao578
发表于 2010-10-15 15:55:22 | 显示全部楼层





这人快烦死我了。。。
leisong
发表于 2010-10-15 15:59:51 | 显示全部楼层
另外启动项拦截被穿,就是那种最原始的最简单的开始菜单启动栏写入,早说过这个地方要禁止一切写入了
效果就是双击这个(=系统启动时自动启动效果),之前结束的进程都复活了
cocplay
发表于 2010-10-15 16:21:47 | 显示全部楼层
对淘宝一类的 一向拦截不是很好
郑拓也
发表于 2010-10-15 16:58:53 | 显示全部楼层
金山卫士可以清除掉~
jinzijie
 楼主| 发表于 2010-10-15 17:21:06 | 显示全部楼层
chen116 发表于 2010.10.15 15:50
chentianyu  、、、
楼主大名?下次要打马赛克哦

虚拟机,同学的名字......
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 10:02 , Processed in 0.134457 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表