楼主: hx1997
收起左侧

[病毒样本] 卡饭又一次被挂马...样本...

  [复制链接]
kangzhen
发表于 2011-5-25 01:54:25 | 显示全部楼层
本帖最后由 kangzhen 于 2011-5-25 02:00 编辑

解SWF文件得到这些代码,居然有部分无法显示

  1. [code]x _     D     <rdf:RDF xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"> <rdf:Description rdf:about="" xmlns:xmp="http://ns.adobe.com/xap/1.0/"> <xmp:CreatorTool>Adobe Flash CS4 Professional</xmp:CreatorTool> <xmp:CreateDate>2011-04-12T15:32:22+08:00</xmp:CreateDate> <xmp:MetadataDate>2011-04-13T16:53:47+08:00</xmp:MetadataDate> <xmp:ModifyDate>2011-04-13T16:53:47+08:00</xmp:ModifyDate> </rdf:Description> <rdf:Description rdf:about="" xmlns:dc="http://purl.org/dc/elements/1.1/"> <dc:format>application/x-shockwave-flash</dc:format> </rdf:Description> <rdf:Description rdf:about="" xmlns:xmpMM="http://ns.adobe.com/xap/1.0/mm/" xmlns:stRef="http://ns.adobe.com/xap/1.0/sType/ResourceRef#"> <xmpMM:InstanceID>xmp.iid:AA9CCB1DAA65E0119441A373DE305296</xmpMM:InstanceID> <xmpMM:DocumentID>xmp.did:AA9CCB1DAA65E0119441A373DE305296</xmpMM:DocumentID> <xmpMM:OriginalDocumentID>xmp.did:83940502D764E0119989F3BD456B40AD</xmpMM:OriginalDocumentID> <xmpMM:DerivedFrom rdf:parseType="Resource"> <stRef:instanceID>xmp.iid:83940502D764E0119989F3BD456B40AD</stRef:instanceID> <stRef:documentID>xmp.did:83940502D764E0119989F3BD456B40AD</stRef:documentID> <stRef:originalDocumentID>xmp.did:83940502D764E0119989F3BD456B40AD</stRef:originalDocumentID> </xmpMM:DerivedFrom> </rdf:Description> </rdf:RDF>  C
复制代码
DearJohn
发表于 2011-5-25 02:03:16 | 显示全部楼层
回复 7楼 kangzhen 的帖子

因为md会和浏览器一样获取代码,但并不执行代码,而杀软会对返回的代码进行特征匹配而报毒,实际并未中毒。
关闭监控即可。
gikouhaku
发表于 2011-5-25 02:08:22 | 显示全部楼层
FS阻止  下载未成功
451102995
发表于 2011-5-25 03:11:01 | 显示全部楼层
除了那个SWF文件....SOPHOS把其它的都KILL了!


陈-烈焰风暴
发表于 2011-5-27 03:21:35 | 显示全部楼层
一切终于都结束了~~卡饭V5!
提供小马的大大们辛苦~
saga3721
发表于 2011-5-27 03:23:38 | 显示全部楼层
本帖最后由 saga3721 于 2011-5-27 03:24 编辑

那个“SWF/Dldr.Agent.E [virus]”当时VT上只有5个报的,记得红伞和AVAST都有报
bluelily
发表于 2011-5-27 03:31:30 | 显示全部楼层
本帖最后由 bluelily 于 2011-5-27 03:34 编辑
saga3721 发表于 2011-5-27 03:23
那个“SWF/Dldr.Agent.E [virus]”当时VT上只有5个报的,记得红伞和AVAST都有报


没想到当晚折腾把AVG换成大蜘蛛的时候恰好被蜘蛛救了一命   VT上的AVG竟然不杀     刚刚试了一下avg能杀了  
saga3721
发表于 2011-5-27 03:53:48 | 显示全部楼层
bluelily 发表于 2011-5-27 03:31
没想到当晚折腾把AVG换成大蜘蛛的时候恰好被蜘蛛救了一命   VT上的AVG竟然不杀     刚刚试了一下 ...

人生如戏,世事如棋
疯狂的小鬼
发表于 2011-5-27 07:40:18 | 显示全部楼层
kangzhen 发表于 2011-5-25 01:06
不知道为什么我用MDecoder分析时,微点老是报蠕虫,只能用在线网页分析~~~

因为MD本来就直接算是在实机中分析的。。
碰到木马之类的 杀软直接会报毒
嗨熊
发表于 2011-5-27 12:06:18 | 显示全部楼层
好像没什么反应,难道中招了?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-13 13:40 , Processed in 0.106294 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表