楼主: 695580825
收起左侧

[讨论] 传说中的【样本】穿透360【白名单】?

  [复制链接]
z13667152750
发表于 2011-5-14 18:00:09 | 显示全部楼层
回复 10楼 jefffire 的帖子

生成在哪里?

我在win7下直接运行了

因为我认证没什么危害
风之幻想
发表于 2011-5-14 18:01:44 | 显示全部楼层
HaoZip.dll 这个文件里面貌似有

360.h
360a.h
HaoZip.dll
ok.fc
y25xxxxx.CLL
ycode.dll
yxxxx.CLL

这几个文件
jefffire
头像被屏蔽
发表于 2011-5-14 18:06:21 | 显示全部楼层
本帖最后由 jefffire 于 2011-5-14 18:12 编辑
z13667152750 发表于 2011-5-14 18:00
回复 10楼 jefffire 的帖子

生成在哪里?

确实有点问题。
改成exe后缀,结果在system32文件夹生成了一堆win98的文件


用7z解压后,运行那个ImgConvert.exe  结果生成了别的,其中一个dll被诺顿删掉了  其中那个360.txt其实是一个加密压缩包,运行那个HaoZip.exe后就确实有问题了。





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
z13667152750
发表于 2011-5-14 18:12:42 | 显示全部楼层
回复 13楼 jefffire 的帖子

ycode.dll是那个无签名的dll文件内的东西

竟然是直接压缩的,非正常dll的pe格式
jefffire
头像被屏蔽
发表于 2011-5-14 18:15:24 | 显示全部楼层
z13667152750 发表于 2011-5-14 18:12
回复 13楼 jefffire 的帖子

ycode.dll是那个无签名的dll文件内的东西

在win7下这东西好像不行
z13667152750
发表于 2011-5-14 18:17:00 | 显示全部楼层
回复 15楼 jefffire 的帖子

确实不行

向system32文件夹写东西需要管理员权限

那些win98文件不是样本释放的吧?

jefffire
头像被屏蔽
发表于 2011-5-14 18:23:56 | 显示全部楼层
z13667152750 发表于 2011-5-14 18:17
回复 15楼 jefffire 的帖子

确实不行

那个dll是是aspack加壳的东西
http://www.virustotal.com/file-s ... dd800bcd-1305367862
小飞侠.net
发表于 2011-5-14 19:02:51 | 显示全部楼层
z13667152750 发表于 2011-5-14 17:51
exe有签名,但是dll可能有问题

貌似因为压缩过两次导致360网盾下载保护无法识别

只能等下一稳定版有没有改进了,右键扫描有时报,但在样本所在文件夹上右键扫描不一定提示是木马(即使已进库的前提下)
Tron
头像被屏蔽
发表于 2011-5-14 19:03:09 | 显示全部楼层
本帖最后由 Tron 于 2011-5-14 19:04 编辑
695580825 发表于 2011-5-14 17:33
您看不到我上面说的

原帖:http://bbs.kafan.cn/thread-982501-1-1.html

楼主又白忙活一场,根本未过主防和网购保镖
测试版本:8.0 BETA

拦截写入启动项(点击看大图)




网购保镖正常报警, 好压图片转换器被利用



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
XMonster
发表于 2011-5-14 19:36:02 | 显示全部楼层
Tron 发表于 2011-5-14 19:03
楼主又白忙活一场,根本未过主防和网购保镖
测试版本:8.0 BETA

http://bbs.kafan.cn/forum.php?mo ... ;extra=#pid19151800

看这个呢
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-16 07:36 , Processed in 0.089343 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表