楼主: 小飞侠.net
收起左侧

[病毒样本] 感染MBR~~~禁用IPS的马儿

  [复制链接]
FreeEquFraT
发表于 2011-4-22 22:04:40 | 显示全部楼层
回复 16楼 byxxdrls 的帖子

能不能提供一下acc.exe这个样本呢
byxxdrls
头像被屏蔽
发表于 2011-4-22 22:12:59 | 显示全部楼层
回复 21楼 FreeEquFraT 的帖子

acc.exe被病毒自己删除了。16楼的那个是个EXE文件,运行它会生成acc.exe吧
FreeEquFraT
发表于 2011-4-22 22:20:24 | 显示全部楼层
回复 22楼 byxxdrls 的帖子

16楼那个还没生成acc.exe就运行不下去了,我修改一下规则看看吧。
FreeEquFraT
发表于 2011-4-22 22:43:03 | 显示全部楼层
回复 22楼 byxxdrls 的帖子


麻烦您看一下,是这个acc.exe修改MBR吗?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
byxxdrls
头像被屏蔽
发表于 2011-4-22 22:48:13 | 显示全部楼层
回复 23楼 FreeEquFraT 的帖子

装了EQ,拦截了删除操作,得到acc.exe

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
FreeEquFraT
发表于 2011-4-22 22:50:00 | 显示全部楼层
回复 25楼 byxxdrls 的帖子

呵呵,我也拿到了acc了,不过我看MD的拦截日志没看到类似修改MBR的行为,这让我有点奇怪啊。
hujiwa
头像被屏蔽
发表于 2011-4-22 22:51:57 | 显示全部楼层
这个马比较经典了
byxxdrls
头像被屏蔽
发表于 2011-4-22 22:54:16 | 显示全部楼层
本帖最后由 byxxdrls 于 2011-4-22 22:55 编辑

回复 24楼 FreeEquFraT 的帖子

  1. 22:48:19.6954312        iexplore.exe        1408        写入文件        C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\XTQTVLQF\login_11[1].jpg        成功        Offset: 0, 长度: 1,151
  2. 22:48:20.0305817        acc.exe        896        写入文件        C:\Documents and Settings\All Users\Documents\My Videos\TVCbid.tmp        成功        Offset: 0, 长度: 28,160
  3. 22:48:20.0312217        acc.exe        896        写入文件        \Device\Harddisk0\DR0        成功        Offset: 0, 长度: 30,720, I/O 标识: 无缓冲
复制代码
运行后有联网行为,在联网后才写MBR,也许还涉及到漏洞问题。
FreeEquFraT
发表于 2011-4-22 22:56:40 | 显示全部楼层
回复 28楼 byxxdrls 的帖子

难怪,我试的时候没联网,而且你这个日志是什么软件的?
byxxdrls
头像被屏蔽
发表于 2011-4-22 22:59:26 | 显示全部楼层
回复 29楼 FreeEquFraT 的帖子

我只会用process monitor来监控,EQ之类的HIPS觉得不是几天就能学好的。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-14 13:26 , Processed in 0.093967 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表