baohe - 2008-7-2 9:13:00
见到一个改写瑞星文件的病毒。
样本来自:
http://bbs.janmeng.com/thread-774908-1-1.html此毒貌似是1l1.exe的改良版。有很多行为与1l1.exe相似。
粗略观察到的动作有:
结束NOD32进程、结束windows安全中心、结束windows防火墙。从网络下载大量病毒。多DLL插入多个应用程序进程。
与原先那个 1l1.exe不同的是:这个down.exe在开启瑞星全部监控的条件下改写了瑞星的部分文件
附件:
您所在的用户组无法下载或查看附件附上样本(密码:123)
附件:
您所在的用户组无法下载或查看附件此毒的注册表改动如下:
附件:
您所在的用户组无法下载或查看附件用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 1.1.4322; .NET CLR 2.0.50727; InfoPath.1)
wjzdw - 2008-7-2 10:36:00
:kaka12: 改写??
是不是作者觉得瑞星的程序写得太烂了 帮忙优化一下饿?
天月来了 - 2008-7-2 10:43:00
应该是先拿瑞星开刀试试
效果好,估计以后就要横扫所有主流的杀毒软件了。
十指头抠屁眼 - 2008-7-2 13:16:00
该用户帖子内容已被屏蔽
魔法学徒 - 2008-7-2 15:13:00
前一段见到了,改写后,监控变红伞、升级提示出错,会导致无法打开office文档
DoctorLc - 2008-7-3 19:11:00
那几副图用的是什么工具啊?
networkedition - 2008-7-4 14:08:00
tinny firwall
newcenturymoon - 2008-7-5 20:36:00
记得还改写360目录下的东西
© 2000 - 2025 Rising Corp. Ltd.