瑞星卡卡安全论坛

首页 » 技术交流区 » 可疑文件交流 » 依然过瑞星
[中国移动] - 2008-11-3 21:15:00
new10.exe释放文件System.exe,MP报:Trojan-PSW.Win32.OnLineGames.cwfr,瑞星当前版本20.69.02不报,请鉴定。

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 2.0.50727; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022; InfoPath.2)

附件: new10.rar

附件: System.rar
逗你玩xixi - 2008-11-3 21:36:00
楼主的是09的瑞星么
[中国移动] - 2008-11-3 23:39:00
不是,是08版的,病毒库截止现在是最新的,依然杀不了
轩辕小聪 - 2008-11-4 11:36:00
:kaka6: 这应该是 “看雪论坛.深圳腾讯 2008软件安全竞赛活动”第三阶段第一题。我没有参加第一、二阶段,所以第三阶段也没有拿到那文档密码,但是从参加者的回复看,基本可以确定是这个。
该文件应该是修改过,其中的new10.exe的资源中,后来释放为驱动HBKernel32.sys的资源被改过,大致是把IMAGE_DOS_HEADER头改了,把文件中的0x00字节改成0x20,所以改后的这个驱动释放之后是不能加载成功的。
至于system.exe和new10.exe的分析,现该活动第三阶段已结束,论坛上的回答帖子已经公开,回答已经很详细,我就不必要再重复别人的分析工作了。
说实在,这个病毒代码很直白,对于这个阶段来说,的确如参赛者说的,太easy了。

瑞星查不到,某种程度上来说是正常的,如果特征码刚好取到我刚刚说的被修改了的HBKernel32.sys内容(new10.exe中ID为100的资源)中,那么因为这个样本该部分被改了,查不到也算可以理解。
[中国移动] - 2008-11-4 12:30:00
我晕...我中个毒居然都是参赛的题..汗死..还是让MP给杀了..瑞星依靠特征码扫描看来对付这种毒还有欠缺啊- -!郁闷……:default21:
RisingCSC - 2008-11-5 8:48:00
1、文件名:System.exe

病毒名:Trojan.PSW.Win32.GameOL.rnw

2、文件名:new10.exe

病毒名:Trojan.PSW.Win32.GameOL.rnw


您所上报的病毒文件将在瑞星2008的20.69.20版本中处理解决,如遇特殊情况可能会推后几个版本。
1
查看完整版本: 依然过瑞星