瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【原创】行为恶劣的蠕虫病毒(兔宝宝)的分析

123   2  /  3  页   跳转

【原创】行为恶劣的蠕虫病毒(兔宝宝)的分析

不好意思啊,我不是蛮懂
我下载了SSM,但是好像只能看到新创建出来的进程
SSM好像只能看到创建的进程吧,难道你说的释放的文件就是进程中对应的文件?

然后还有病毒删除了注册表的键值是怎么发现的呢?
gototop
 

恩!!!

同时借助其他的工具,就可以知道这些进程或这些进程里注入的模块了。

注册表的修改也一样可以监控的。


还有:这病毒的鸟人爱小兔兔??????????
gototop
 

哎……
我不会设置SSM
只能把它当监控器用了
我中马的时候,SSM一点提示都没有,只能看到出现了异常的进程
呵呵
我把它设成自学习模式在
gototop
 

看到异常就行了啊。

我自己的电脑系统,只用一个任务管理器就行了哦。

有问题就上瑞星防火墙监控。

估计是中了。

然后再来SRENG日志分析。

最后才动用这些个宝贝东西干毒毒。
gototop
 

实际上SSM可以看到所有进程和插入进程的模块的。

大多我们正在用的工具都能看的,例如:冰刃。


得互相配合。
gototop
 

【回复“newcenturymoon”的帖子】
【......另外此病毒会破坏冰刃 sreng 的运行(即便将他们改名,我测试时候就是改成了fdfdsfds.bat,可照样被结束,不知道原理还..)
测试病毒时候 SSM也没有任何反映 机器直接卡死.......】
程序文件夹中的所有.exe已经被替换为病毒体(文件大小260K;文件名还是原来的文件名,图标已经变为“兔宝宝”或普通的.exe文件图标)
gototop
 

那为什么不能重启 注销或者 关机呢
gototop
 

那为什么不能关机 重启 或者注销呢
gototop
 

引用:
【newcenturymoon的贴子】那为什么不能关机 重启 或者注销呢
………………

我在“影子系统”中运行rabbit.exe,SSM和Tiny的提问——————一路绿灯放行,没遇到你说的这种现象。
gototop
 

我用的虚拟机 不能关机注销或者重启 其他测试的人也有碰到 这个现象 并且其他人用SSM监控有 SSM 不报警的情况
gototop
 
123   2  /  3  页   跳转
页面顶部
Powered by Discuz!NT