楼主: ikimi
收起左侧

[病毒样本] 带数字签名的熊猫烧香

  [复制链接]
wjcharles
发表于 2010-11-20 23:23:08 | 显示全部楼层
本帖最后由 wjcharles 于 2010-11-20 23:28 编辑
ikimi 发表于 2010-11-20 23:00
终于弄清了如何在未得到私钥的情况下,将所谓的窃取数字证书置于PE文件了

包包里的为熊猫烧香样本,勿运 ...

貌似签名无效啊





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hx1997
发表于 2010-11-20 23:23:46 | 显示全部楼层
本帖最后由 hx1997 于 2010-11-20 23:28 编辑

2010-11-20 23:20:44        应用程序保护(运行应用程序)     操作:允许
进程路径:G:\windows\System32\cmd.exe
文件路径:G:\windows\Explorer.EXE
2010-11-20 23:20:34        应用程序保护(结束/挂起进程)     操作:允许
进程路径:G:\windows\System32\taskkill.exe
目标进程:G:\windows\Explorer.EXE
2010-11-20 23:20:06        应用程序保护(运行应用程序)     操作:允许
进程路径:G:\windows\System32\cmd.exe
文件路径:G:\windows\System32\taskkill.exe
命令行:/f /im Aver.exe
2010-11-20 23:19:44        应用程序保护(运行应用程序)     操作:允许
进程路径:G:\windows\System32\cmd.exe
文件路径:G:\windows\System32\taskkill.exe
命令行:/f /im explorer.exe
2010-11-20 23:19:31        应用程序保护(运行应用程序)     操作:允许
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
文件路径:G:\windows\System32\cmd.exe
命令行:/c "G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\del.bat"
2010-11-20 23:17:45        应用程序保护(运行应用程序)     操作:允许
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
文件路径:G:\windows\System32\cmd.exe
命令行:/c taskkill /f /im Aver.exe
2010-11-20 23:17:41        应用程序保护(运行应用程序)     操作:允许
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
文件路径:G:\windows\System32\cmd.exe
命令行:/c "G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\ddel.bat"
2010-11-20 23:17:38        文件保护(创建文件)     操作:允许
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
文件路径:G:\Sandbox\HX\TestThreat\user\current\桌面\Panda\ddel.bat
2010-11-20 23:17:38        文件保护(创建文件)     操作:允许
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
文件路径:G:\Sandbox\HX\TestThreat\user\current\桌面\Panda\del.bat
2010-11-20 23:17:38        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\machine\.doc
注册表名称:[Default]
2010-11-20 23:17:38        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\user\.doc
注册表名称:[Default]
2010-11-20 23:17:38        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\machine\software\Classes\.doc
注册表名称:[Default]
2010-11-20 23:17:38        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\machine\system\CurrentControlSet\Hardware Profiles\0001\.doc
注册表名称:[Default]
2010-11-20 23:17:38        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\machine\system\CurrentControlSet\Hardware Profiles\0001\.txt
注册表名称:[Default]
2010-11-20 23:17:38        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\user\.txt
注册表名称:[Default]
2010-11-20 23:17:38        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\machine\.txt
注册表名称:[Default]
2010-11-20 23:17:37        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\machine\software\Classes\.txt
注册表名称:[Default]
2010-11-20 23:17:37        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\machine\system\CurrentControlSet\Hardware Profiles\0001\.lnk
注册表名称:[Default]
2010-11-20 23:17:37        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\user\.lnk
注册表名称:[Default]
2010-11-20 23:17:37        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\machine\.lnk
注册表名称:[Default]
2010-11-20 23:17:37        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\machine\software\Classes\.lnk
注册表名称:[Default]
2010-11-20 23:17:37        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\machine\software\Classes\.exe
注册表名称:[Default]
2010-11-20 23:17:37        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\machine\.exe
注册表名称:[Default]
2010-11-20 23:17:37        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\user\.exe
注册表名称:[Default]
2010-11-20 23:17:37        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\machine\system\CurrentControlSet\Hardware Profiles\0001\.exe
注册表名称:[Default]
2010-11-20 23:17:36        注册表保护(创建注册表值)     操作:阻止
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
注册表路径:HKEY_CURRENT_USER\machine\software\Classes\exefile\DefaultIcon
注册表名称:[Default]
2010-11-20 23:17:36        文件保护(创建文件)     操作:允许
进程路径:G:\Documents and Settings\Administrator.HX-C0987054243B\桌面\Panda\Panda0.exe
文件路径:G:\Sandbox\HX\TestThreat\drive\C\windows\system32\bzdhz.ico


别告诉我又是那个改exe图标的熊猫...
Hey
发表于 2010-11-20 23:24:29 | 显示全部楼层
回复 22楼 hx1997 的帖子

对,就是那个熊猫…
thelordisone
发表于 2010-11-20 23:27:14 | 显示全部楼层
ESET杀了
fatezero
发表于 2010-11-20 23:28:56 | 显示全部楼层
KIS
Trojan.Win32.Agent.fntv X2

签名无效       
hx1997
发表于 2010-11-20 23:29:51 | 显示全部楼层
回复 23楼 Hey 的帖子

为什么这种“伪熊猫”这么流行...
另外,乃的积分...
陌染淡殇
发表于 2010-11-20 23:32:12 | 显示全部楼层
微点和EAV,双双拦截!!
wjcharles
发表于 2010-11-20 23:35:29 | 显示全部楼层
本帖最后由 wjcharles 于 2010-11-20 23:35 编辑
ikimi 发表于 2010-11-20 23:00
终于弄清了如何在未得到私钥的情况下,将所谓的窃取数字证书置于PE文件了

包包里的为熊猫烧香样本,勿运 ...

nis2011sonar 可以杀的啊,在文件分析里也显示未签名,LZ是不是没有联网?



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sniper9877
发表于 2010-11-20 23:39:20 | 显示全部楼层
原来是无效的数字签名……
这个数字签名的加密技术不可能这么轻易被破解的。什么时候病毒能给自己带上微软的有效签名,那就牛了
ikimi
 楼主| 发表于 2010-11-20 23:47:01 | 显示全部楼层
sniper9877 发表于 2010-11-20 23:39
原来是无效的数字签名……
这个数字签名的加密技术不可能这么轻易被破解的。什么时候病毒能给自己带上微软 ...

伴随着计算机硬件的发展,SHA1已经不再那么可靠了,已经有SHA256的数字证书了


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-10 18:01 , Processed in 0.094657 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表