瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 木马下载器日趋复杂,手工杀毒需要冷静分析。

1234567   2  /  7  页   跳转

木马下载器日趋复杂,手工杀毒需要冷静分析。

引用:
【帅的被贼砍的贴子】有些意思. 猫叔传个吧 hou2298@yahoo.com.cn
………………

发了
gototop
 

哈哈,猫叔发这个帖子的时候,我刚刚好正在同学的电脑前对付这个东西。不过因为他的卡巴在被劫持之前宰了不少下载下来的文件,他一发现狂报警又及时断网,所以他那里服务没创建,lsass.exe也没被插入。

回来后自己运行了一下,才发现如猫叔所说它下载N多东西。本来想写帖,现在上来看猫叔刚好写了,我就不用忙活了,呵呵。

病毒进程互相守护,好像是通过创建互斥体来监视的。
对于这种的方法,除了用IceSword禁止进线程创建再结束进程外,还可以用(也就是我刚才用的方法)Process explorer,先把两个进程都挂起(右键suspend),然后再依次结束。

还有重要一点,这两三个nwiz****.dll,如果运行成功,会创建启动项的,而且此项目SREng还扫不到,autoruns可以扫到,在
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\(相应的CLSID项目)]
创建stubpath键,指向自身文件。
gototop
 

而且这个病毒创建主文件(kndncso.exe,jvxnypf.exe,meex.com以及非系统盘根目录的autorun.inf和exe)之后,又sleep了好几分钟,才开始下载其他病毒文件,我就差点没耐性地把它关了。
还有这几个主文件名,应该是有任意性的。不同的变种或在不同电脑里创建的主文件名应该不一样。但是行为和下载的东西是一样的。
gototop
 

【回复“轩辕小聪”的帖子】
这类木马下载器的特点就是————变。
主体文件名变;
下载的内容变;
即使是中同一个下载器,但因中毒后的联网时间长短不同,下载的木马的数量也不一样;
IFEO劫持项目也在变(逐渐增加)。现在,连Tiny和SSM也被列进去了。汗!!

IFEO劫持用到这么变态的程度,其实是病毒作者的愚蠢之处。用户发现那么多软件都不能用了,还不想办法么?被IFEO劫持掉的软件,改个名字即可运行。这么处心积虑的劫持有什么用呢?我看是病毒作者的脑子进水了!!

gototop
 

引用:
【轩辕小聪的贴子】
还有重要一点,这两三个nwiz****.dll,如果运行成功,会创建启动项的,而且此项目SREng还扫不到,autoruns可以扫到,在
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\(相应的CLSID项目)]
创建stubpath键,指向自身文件。
………………

这可难了,将来真得所有工具一起上了。

汗哦..........................................
gototop
 

引用:
【baohe的贴子】【回复“轩辕小聪”的帖子】
这类木马下载器的特点就是————变。
主体文件名变;
下载的内容变;
即使是中同一个下载器,但因中毒后的联网时间长短不同,下载的木马的数量也不一样;
IFEO劫持项目也在变(逐渐增加)。现在,连Tiny和SSM也被列进去了。汗!!

IFEO劫持用到这么变态的程度,其实是病毒作者的愚蠢之处。用户发现那么多软件都不能用了,还不想办法么?被IFEO劫持掉的软件,改个名字即可运行。这么处心积虑的劫持有什么用呢?我看是病毒作者的脑子进水了!!


………………


呵呵!!!!

你别提醒做病毒的哦。


gototop
 

激烈的攻防战啊~~~~
学习~~~ING
gototop
 

给我杀~!!!
gototop
 

1、jvxnypf.exe和kndncso.exe两个病毒进程相互守护。


这是怎么个原理  啊 没看明白
gototop
 

是啊,太高深不明白~
gototop
 
1234567   2  /  7  页   跳转
页面顶部
Powered by Discuz!NT