瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 “连环套”式的“木马群”及其查杀简介

12345   1  /  5  页   跳转

[原创] “连环套”式的“木马群”及其查杀简介

“连环套”式的“木马群”及其查杀简介

ZA样本暂放处(2013-1-26)


附件: 32.rar (2013-1-26 14:57:31, 164.00 K)
该附件被下载次数 141





今天,在金山论坛看到一个网友介绍了一个BT的“连环套”式的“木马群”。<br>这群马来自:hxxp://dx1.365base.com/downsoft226.exe(没把握的,千万不要下载)。<br>这是个1.53M的EXE文件。图标为安装程序。<br>这么大的文件,一般不大会想到它是木马(其图标又是“安装程序”)。<br>实际上,这是一堆流氓+木马。<br>厉害的是:downsoft226.exe一旦在你系统中完全运行了,你的厄运就来了。进程列表中多出了svchost.exe(记事本图标)、setup.exe、cdn.exe.....等N个进程。这些进程无法结束,即使你用IceSword禁止进/线程创建,再结束这些进程,也不行。用SSM——同样无效。那个spoolsv.exe时时刻刻、不停地在设置全局钩子(尽管被PG一一拦截下来)。<br>___________________<br>今天索性关闭一些监控软件,只开瑞星2006、SSM,就在普通WINDOWS模式下将这群木马植入系统。<br><font color=#FF0000>感染及查杀过程的简要介绍见本帖17楼</font>
最后编辑baohe 最后编辑于 2013-01-26 14:57:30
分享到:
gototop
 

又遇到厉害的木马了~
gototop
 

我们这些菜鸟还是尝试一下,最多Ghost
gototop
 

晕死了!
出了这么厉害的木马,连BAOHE斑竹都束手无策了啊!
gototop
 

晕死了!
gototop
 

不敢!嫩的很!连一个木马都玩不转,甭说群了。嘿嘿
gototop
 

恩,是有蛮难对付,斑竹你试一下用系统的权限禁止这个程序运行看看?
gototop
 

这个海色在分析吧..
gototop
 

昨天试了一个新的TPF规则,今天立马就进不了系统了,只好卸了TPF,这些玩意还是等完虚拟机后再试吧。
gototop
 

【回复“天天泡泡”的帖子】
我的虚拟机也没有安装
现在只安装了瑞星
连一个系统安全监视工具也没有
gototop
 
12345   1  /  5  页   跳转
页面顶部
Powered by Discuz!NT