查看: 1806|回复: 6
收起左侧

[讨论] 过360【病毒样本】

[复制链接]
695580825
头像被屏蔽
发表于 2011-6-1 00:38:55 | 显示全部楼层 |阅读模式

系统:XP SP3

安全软件 360安全卫士(最新测试版)360杀毒最新尝鲜版

测试:360卫士没报毒 并且运行之后没反应

样本行为:运行之后只观察到hosts被改,无进程残留,屏蔽一些安全网站,

将淘宝等网页导向taobao.con.cn,但点击后又会跳转到taobao.com

原帖:http://bbs.kafan.cn/thread-996169-1-1.html


z13667152750
发表于 2011-6-1 00:57:43 | 显示全部楼层
楼主自己测试过没有,需要改MD5

因为已经入库了
天下无雪
发表于 2011-6-1 01:26:48 | 显示全部楼层
本帖最后由 天下无雪 于 2011-6-1 01:32 编辑

卫士和杀毒均直接报毒,楼主的搞笑功夫不是盖的,每次剽窃别人的东西从不测试
看了原帖才知道又是直接抄袭人家8、9楼的帖子而不注明,实在鄙视这种剽窃行为,楼主貌似不是一次两次了
SK云少
发表于 2011-6-1 08:31:51 | 显示全部楼层
LZ魅力负3了
= = 发帖子的时候 拜托自己有自己的主见 拷贝剽窃流 去百度知道玩吧
-oAo-
发表于 2011-6-1 08:49:04 | 显示全部楼层
天下无雪 发表于 2011-6-1 01:26
卫士和杀毒均直接报毒,楼主的搞笑功夫不是盖的,每次剽窃别人的东西从不测试
看了原帖才知道又是直接抄袭 ...

也许是360云得功劳,你测的时候已经入库了
langsileaa
发表于 2011-6-1 09:51:40 | 显示全部楼层
本帖最后由 langsileaa 于 2011-6-1 10:44 编辑

采用多种方法修改文件MD5,程序运行全部报错,测试暂时中止。




测试部分信息:
一、文件带有版本和不可用数字签名。




二、文件PEID信息。




三、文件动作(MD跟踪)。

2011-6-1 10:08:08    底层磁盘操作    允许
进程: d:\common.exe
目标: \Device\Ide\IdePort0
规则: [应用程序]*

2011-6-1 10:08:11    修改注册表值    允许
进程: d:\common.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Cache
值: C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files
规则: [注册表组]IE浏览器设置保护(询问) -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders; Cache

2011-6-1 10:08:12    修改注册表值    允许
进程: d:\common.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Cookies
值: C:\Documents and Settings\Administrator\Cookies
规则: [注册表组]IE浏览器设置保护(询问) -> [注册表]*\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders; Cookies

2011-6-1 10:08:13    修改文件    允许
进程: d:\common.exe
目标: C:\WINDOWS\system32\drivers\etc\hosts
规则: [文件组]系统文件加强型保护(防修改) -> [文件]c:\windows\system32\drivers\etc\*

2011-6-1 10:08:14    设置文件夹隐藏属性    允许
进程: d:\common.exe
目标: C:\WINDOWS\system32\drivers\etc
规则: [应用程序]* -> [文件]*





四、修改hosts文件,设置etc文件夹隐藏属性。【附带前后hosts内容对比】



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
星空下的吻
发表于 2011-6-1 12:27:54 | 显示全部楼层
这个样本找测试过了,不会过360,楼主看来又是没有测试的结果...
动作如下:修改动态组件添加自启动,并修改host

评分

参与人数 1人气 +1 收起 理由
XMonster + 1 +1

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-14 01:15 , Processed in 0.126935 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表