楼主: tokthoo
收起左侧

[病毒样本] 装傻跟某马来西亚黑客要来的。(自半锁)

  [复制链接]
zhagjun
发表于 2011-5-23 11:23:34 | 显示全部楼层
回复 19楼 xiaoyaosanren 的帖子

还是微点好啊,本来想中午用虚拟机试试,看来不用了
zyx9
发表于 2011-5-23 11:30:23 | 显示全部楼层
安装的驱动居然在金山白名单内?!惊..
KOI9009
发表于 2011-5-23 12:26:45 | 显示全部楼层
瑞星2011 主防拦截
捕获.PNG

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hj5abc
发表于 2011-5-23 12:27:38 | 显示全部楼层

这东西在UAC下无法加载服务,无法添加自启动,估计也无法联网,反正实机XueTr没看见什么异常
留侯
发表于 2011-5-23 12:27:41 | 显示全部楼层
大蜘蛛clean,已上報求真相。
seehere
发表于 2011-5-23 13:16:00 | 显示全部楼层
已经联网,但无法运行


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
tokthoo
 楼主| 发表于 2011-5-23 14:43:25 | 显示全部楼层
我想说。。。这个样本分开来分析是没用的。很明显样本包内的全部程序都是白文件。其中那些dll都是 netman (网络人,用于正常远控的软件)的程序模块,有数字签名。。。
svchost.exe 这个应该是offcie里的程序模块,原本名称是officesever.exe, 想当然也是白名单文件。。而这个样本是又几个白名单文件放在一起,不懂怎样修改后就拿来作恶了。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
451102995
发表于 2011-5-23 15:28:02 | 显示全部楼层
我上报给了sophos....得到的分析结果是clean
SophosLabs has analyzed the submitted file(s) and determined they are not malicious.

CDLL.dll -- clean
videos.dll -- clean
vnchooks.dll -- clean
system.ini -- non-malicious
svchost.exe -- clean
SData.dll -- clean
mttsoft.zip -- archive file
OfficeServer.ini -- non-malicious

Sophos Anti-Virus for Windows 2000+: authorizing suspicious items:
http://www.sophos.com/support/knowledgebase/article/25227.html

When installing software that you trust, you may authorize any HIPS/ or SUS/ alerts detected, or enable Alert Only in the HIPS runtime behavior settings until you have finished installing the software.

Please see the following KBs for more information regarding HIPS:

The HIPS best practice guide can be found at
http://www.sophos.com/support/knowledgebase/article/50160.html

The HIPS FAQ can be found at
http://www.sophos.com/support/knowledgebase/article/48765.html

An overview of HIPS can be found at
http://www.sophos.com/support/knowledgebase/article/25044.html

A HIPS decision-making guide can be found at
http://www.sophos.com/support/knowledgebase/article/25472.html
Please do not hesitate in contacting us by replying to this email if you have any questions or concerns.
Qoome
头像被屏蔽
发表于 2011-5-23 15:35:30 | 显示全部楼层


果断所谓的监控都是白名单监控,蹭进白名单行列无视监控
这就是杀软优化流畅度和监控的结果,hips必须有
3801187
发表于 2011-5-23 17:01:41 | 显示全部楼层
怎么没样本?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-23 23:48 , Processed in 0.102020 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表