查看: 3502|回复: 21
收起左侧

[瑞星] 样本区:假冒数字签名,过掉木马防御和系统加固。

[复制链接]
XMonster
发表于 2011-6-4 15:31:43 | 显示全部楼层 |阅读模式
样本地址:http://bbs.kafan.cn/thread-997249-2-1.html

借用LZ云沙盘分析

Auto Analysis Verdict
Suspicious+

Suspicious Actions Detected
Creates autorun records
Modifies the windows host file
Registers dynamic link libraries

2011-06-02 06:43:11   C:\Documents and Settings\Roger\桌面\VIRUS\电视棒正版\360Safe.exe   Sandboxed As   Partially Limited   

2011-06-02 06:43:19   C:\Documents and Settings\Roger\桌面\VIRUS\电视棒正版\360Safe.exe   Access COM Interface   C:\WINDOWS\system32\svchost.exe   

2011-06-02 06:43:19   C:\Documents and Settings\Roger\桌面\VIRUS\电视棒正版\360Safe.exe   Modify File   C:\WINDOWS\system32\wbem\Logs\wbemprox.log   

2011-06-02 06:43:19   C:\Documents and Settings\Roger\桌面\VIRUS\电视棒正版\360Safe.exe   Modify Key   HKLM\SOFTWARE\Classes\CLSID\{EF7A2503-2079-B958-C328-4E4C2D96ABE5}   


2011-06-02 06:43:20   C:\Documents and Settings\Roger\桌面\VIRUS\电视棒正版\360Safe.exe  



此样本会修改资源管理器注册表,篡改hosts,指向恶意网站。另外该样本还有底层磁盘写操作。。

评分

参与人数 1经验 +10 收起 理由
heaven888 + 10 版区有你更精彩: )

查看全部评分

ahhh
发表于 2011-6-4 15:51:23 | 显示全部楼层
挽尊
heaven888
发表于 2011-6-4 15:58:37 来自手机 | 显示全部楼层
此类问题已经反映了,等新版本看看是否解决
baerzake
发表于 2011-6-4 18:37:49 | 显示全部楼层
这个要等新版本了,建议木马防御和内核加固至少有一个取消掉信任数字签名和云
媚_妩
发表于 2011-6-4 18:38:24 | 显示全部楼层
欢迎这样的帖子,很棒,希望数字加急处理
XMonster
 楼主| 发表于 2011-6-4 18:40:44 | 显示全部楼层
baerzake 发表于 2011-6-4 18:37
这个要等新版本了,建议木马防御和内核加固至少有一个取消掉信任数字签名和云

继续被穿:http://bbs.kafan.cn/thread-996169-1-1.html
媚_妩
发表于 2011-6-4 18:42:43 | 显示全部楼层
dm34343667 发表于 2011-6-4 18:40
继续被穿:http://bbs.kafan.cn/thread-996169-1-1.html

这个无效了,被杀了,不知道测试怎么样
baerzake
发表于 2011-6-4 18:44:45 | 显示全部楼层
dm34343667 发表于 2011-6-4 18:40
继续被穿:http://bbs.kafan.cn/thread-996169-1-1.html

这个样本我测试过了,不过内核加固,当然我是取消了信任数字签名和云得,这个样本就是利用系统程序作恶的。
XMonster
 楼主| 发表于 2011-6-4 18:47:04 | 显示全部楼层
baerzake 发表于 2011-6-4 18:44
这个样本我测试过了,不过内核加固,当然我是取消了信任数字签名和云得,这个样本就是利用系统程序作恶的 ...

  不过我的系统加固是初级,为了易用。高级就有点TF 5级的味道了。不过强度比不上TF

baerzake
发表于 2011-6-4 18:52:59 | 显示全部楼层
dm34343667 发表于 2011-6-4 18:47
不过我的系统加固是初级,为了易用。高级就有点TF 5级的味道了。不过强度比不上TF

其实高级也很安静的呵呵,文件保护和高危操作都是针对病毒,很少有程序会触发,只有注册表保护一些项目可能会被触发,不过注册表保护很多都可以直接选择拒绝的呵呵,我就是用高级模板,不测试病毒基本没有触发过,只是玩游戏会有安装钩子的提示
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-5 14:41 , Processed in 0.130475 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表