查看: 11249|回复: 60
收起左侧

[病毒样本] 高质量,Ring3下感染MBR

  [复制链接]
nazisoft
发表于 2011-4-1 12:05:17 | 显示全部楼层 |阅读模式
本帖最后由 nazisoft 于 2011-4-1 12:16 编辑

鬼影初代及其多个变种是需要加载驱动的,废除了驱动就无法感染;而这个样本是低层操作磁盘实现感染,整个过程不需要加载驱动,凡是基于磁盘过滤且对MBR没有保护的影子系统都会被穿透,HIPS、辛巴影子系统完全可以防御
http://virscan.org/report/f04da56a38219578ed3ba3729d159a7e.html

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sanhu35
发表于 2011-4-1 12:10:41 | 显示全部楼层
。。。。ring3下改mbr
留侯
发表于 2011-4-1 12:23:19 | 显示全部楼层
大蜘蛛clean,已上报
qianyuqx
头像被屏蔽
发表于 2011-4-1 12:23:49 | 显示全部楼层
kis kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
FreeEquFraT
发表于 2011-4-1 12:30:54 | 显示全部楼层
我记得tdss类型的病毒就不是加驱的,好像是直接磁盘操作来感染MBR和写病毒到磁盘末端的,新的鬼影2可能也是借鉴了这样的方法了,我回去看下MD的日志看看是不是这样。
风亡
发表于 2011-4-1 12:31:44 | 显示全部楼层
360 kill
nazisoft
 楼主| 发表于 2011-4-1 12:36:20 | 显示全部楼层
回复 6楼 FreeEquFraT 的帖子

就是这样的,底层读写磁盘,而且不需要管理员权限
FreeEquFraT
发表于 2011-4-1 12:41:01 | 显示全部楼层
回复 8楼 nazisoft 的帖子

呵呵,有手动HIPS的就不用担心了,手动HIPS果然比较给力啊
liulangzhecgr
发表于 2011-4-1 12:44:54 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2011-4-1 12:51 编辑

哈哈!又有事干啊...!

文件有点儿小!是否下栽者?!...

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 00:44 , Processed in 0.130388 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表