查看: 8173|回复: 63
收起左侧

[讨论] 对某过360、红伞、卡巴 “白”文件的再讨论

  [复制链接]
jefffire
头像被屏蔽
发表于 2010-12-13 10:38:03 | 显示全部楼层 |阅读模式
本帖最后由 jefffire 于 2010-12-13 11:15 编辑

     原帖http://bbs.kafan.cn/thread-863649-1-1.html    websafe.dll 这个dll如果单独来看确实不存在什么特别明显的恶意,用于装载卸载驱动。MJ在贴中也说,这个dll已经入白名单了。红伞的回复,也认为是误报,已经解除(http://bbs.kafan.cn/forum.php?mod=viewthread&tid=863811&page=1&extra=#pid16502460)      本来事至此就告一段落了,但我将此样本发到样本区时,经某大侠提点确实发现有问题(http://bbs.kafan.cn/thread-864540-1-1.html)。

      经研究发现了如下事实。
一、该websafe.dll是从bt玩家乐园  的“开始游戏.exe”文件中释放的,并非超级兔子的websafe.dll。与该dll配套的驱动文件websafe.sys具有劫持浏览器的恶意行为,在百度上搜索,就能略知一二。
http://bbs.3dmgame.com/viewthread.php?tid=1629121&rpid=25153796&ordertype=0&page=1
http://bbs.kaspersky.com.cn/thread-395255-1-1.html
http://blog.huxuan.org/google-search-page-powered/
http://www.baidu.com/s?wd=BT%CD%E6%BC%D2%C0%D6%D4%B0&n=2

二、分析该dll,不仅加驱动方式猥琐,而且其中有明显的webhijack字样




可见这个dll虽自身不具备直接恶意行为,但也是帮凶之一。且没有别的正常软件会调用该dll,故查杀该dll并非是误报。而不查杀该dll,也不能算错误,因为可以将特征码定位到websafe.sys上。 MJ说该dll已经入了白名单了,将该dll入白名单,显然失误了。

附上:bt玩家乐园 的“开始游戏.exe”文件 http://u.115.com/file/t7458c7829#

14L高手说,这个dll最初来自于这里:“网维无忧精灵”http://www.pubgen.net/uploadfile/beta/2010正式版升级包.rar

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +2 收起 理由
枕书听涛 + 1 楼主是鲁迅先生眼中的中国的希望,具有韧的.
wusuwusu + 1 楼主的精神值得鼓励

查看全部评分

lwzy2046
发表于 2010-12-13 10:40:31 | 显示全部楼层
deng MJ....

评分

参与人数 1人气 +1 收起 理由
jefffire + 1 sf奖励

查看全部评分

fuqiangwt5213
发表于 2010-12-13 10:45:56 | 显示全部楼层
难道 类似 3DM 的 网页的东西吗?
chaezoy
发表于 2010-12-13 10:46:59 | 显示全部楼层
就是说这个DLL所封装的InstallDriver方法中所要安装的驱动中含有恶意代码?
既然本身不包含恶意代码,加白是不是可以理解呢?
不是很明白,等MJ解释。
bbs2811125
发表于 2010-12-13 10:48:30 | 显示全部楼层
水货不知道要说什么
微微的笑
发表于 2010-12-13 10:49:23 | 显示全部楼层
尾随水货围观

评分

参与人数 1人气 +1 收起 理由
jefffire + 1 抱歉,该贴按规定属于水贴

查看全部评分

jefffire
头像被屏蔽
 楼主| 发表于 2010-12-13 10:49:37 | 显示全部楼层
chaezoy 发表于 2010-12-13 10:46
就是说这个DLL所封装的InstallDriver方法中所要安装的驱动中含有恶意代码?
既然本身不包含恶意代码,加白 ...

关键在于这个dll只有装载这个恶意驱动的功能,除此之外,没有别的正常软件会用到这个dll。因此加白名单显然是不对的
唯我独尊
发表于 2010-12-13 10:50:52 | 显示全部楼层
任何代码只是一段驻入内存的工具
任何可以结束进程的驱动都可以是病毒
病毒的定义是什么?不知你有没有想过这个问题
如果通过非常规手段加载一个可能是正常驱动的dll,你要判它为恶意行为,那我就没什么好说的
关键还是要看它有什么动作(代码只是工具,仅一个webhjack就了事了?)
chaezoy
发表于 2010-12-13 10:54:15 | 显示全部楼层
回复 7楼 jefffire 的帖子

但是仅从DLL本身分析应该是不会得知其要加载的驱动的具体内容的吧?
而且如何判断其他软件不会用到这个DLL呢?
jefffire
头像被屏蔽
 楼主| 发表于 2010-12-13 10:54:28 | 显示全部楼层
唯我独尊 发表于 2010-12-13 10:50
任何代码只是一段驻入内存的工具
任何可以结束进程的驱动都可以是病毒
病毒的定义是什么?不知你有没有想 ...

显然,这个dll加载的驱动是不正常的。
引用一下某人说的话:
“1:没有正常程序创建或者使用这个dll
2:这个dll的作用是为了装载一个恶意sys

所以,检测这个dll不成问题。

显然你缺乏编程经验,如果我写一个程序,释放了一百个文件,这一百个文件分别执行不同的动作,合起来实现一个恶意程序的功能。但是单独看每个文件,似乎都构不成恶意,那么你就说clean?”
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 19:36 , Processed in 0.120078 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表