瑞星卡卡安全论坛

首页 » 技术交流区 » 可疑文件交流 » 瑞星要注意保护自己
baohe - 2008-7-2 9:13:00
见到一个改写瑞星文件的病毒。
样本来自:http://bbs.janmeng.com/thread-774908-1-1.html
此毒貌似是1l1.exe的改良版。有很多行为与1l1.exe相似。
粗略观察到的动作有:
结束NOD32进程、结束windows安全中心、结束windows防火墙。从网络下载大量病毒。多DLL插入多个应用程序进程。
与原先那个 1l1.exe不同的是:这个down.exe在开启瑞星全部监控的条件下改写了瑞星的部分文件

 附件: 您所在的用户组无法下载或查看附件


附上样本(密码:123)

 附件: 您所在的用户组无法下载或查看附件

此毒的注册表改动如下:


 附件: 您所在的用户组无法下载或查看附件
用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 1.1.4322; .NET CLR 2.0.50727; InfoPath.1)
wjzdw - 2008-7-2 10:36:00
:kaka12: 改写??

是不是作者觉得瑞星的程序写得太烂了  帮忙优化一下饿?
天月来了 - 2008-7-2 10:43:00
应该是先拿瑞星开刀试试

效果好,估计以后就要横扫所有主流的杀毒软件了。
十指头抠屁眼 - 2008-7-2 13:16:00
该用户帖子内容已被屏蔽
魔法学徒 - 2008-7-2 15:05:00
剑盟不欢迎做免杀的会员
魔法学徒 - 2008-7-2 15:13:00
前一段见到了,改写后,监控变红伞、升级提示出错,会导致无法打开office文档
DoctorLc - 2008-7-3 19:11:00
那几副图用的是什么工具啊?
networkedition - 2008-7-4 14:08:00
tinny firwall
newcenturymoon - 2008-7-5 20:36:00
记得还改写360目录下的东西
1
查看完整版本: 瑞星要注意保护自己