12   1  /  2  页   跳转

【原创】病毒测鸟记

【原创】病毒测鸟记

对于菜鸟来说,不是测毒,是被毒测……
  这几天,仗着会看了SREng日志,于是,装了影子系统,TinyFirewall,搞了样本,就开始动手了。。。
  TinyFirewall不会详细设置,于是设置了最简单的,D,E,C所有文件允许修改访问等,但是监控。到了影子系统下,运行“兔宝宝”样本。我的NOD32杀毒,必须把文件监控禁用,如果只是退出的话,依然运行不了样本。
  运行样本后,就看见监控窗口,哗哗哗的刷。。。在遍历所有文件。。。过了一会,EXE文件成功被感染。点击无反应。
  想用SREng扫日志,才发现,它也被感染了。。。我改名。。改名字,运行。有意思的是,虽然仍然不能用,但是目录下会出现一个SREng.exe。于是我想到了重新解压出来,再改个名字。结果发现RAR主程序已经被感染,打不开RAR文件了。好在我的SREng是用ZIP压缩的,而WIN系统自带解压功能。于是解压,以最快速度改名字(主要是后缀)。结果熟悉的SREng界面一闪而过,没了。。。
  不甘心,重启再进影子。在运行样本前就把SREng,autoruns,冰刃全部改了名字。运行样本……SREng还是一闪而过。另两个点了没反应。因为这个时候我的CPU已经被cmd和attrib占满了。
  用REGEDIT搜索,没有发现注册表项。
  看来,他只是注入DLL文件。
  看过猫叔的帖子了,可是我的机器早就关闭了系统还原,为了节省资源。即使用NOD32,他也不能清除病毒,只能删除。。唉。。郁闷。
  除了开TinyFirewall外,难道就没有其他方法了么。。悲哀。。
  可以说这次是真正被毒测了。明白了测毒道路的艰辛。。
  发泄一下,AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA!!!!
 
 
最后编辑2007-05-24 08:37:06
分享到:
gototop
 

可怜我的帖子被无耻的人砸沉了~总不能就此沉默吧~自己顶一把……
gototop
 

呵呵!!!

如果想看毒的所有过程,深层次的东西,就得学编程。

如果只是为了帮助人,看病毒效果,以及总结一些处理方法。

可以用SSM,毕竟是中文的。

或者你大可不要复杂监控,将工具放在Windows系统文件夹里,然后试吧。

不完全就这点小工具哦。

多找些工具试哦。

gototop
 

恩,但是郁闷的是。平时习惯把工具放在其他盘,万一染上这毒,不就只能死翘翘了?
gototop
 

你的遭遇我深表同情,我用虚拟机测试病毒之前一定会想好用那些工具,并且会打开所有要用的工具以后再开始测试,这样有文件记录,就好删除或者解决病毒问题。

我认为虚拟机测试比影子测试强,影子可以被病毒搞掉,虚拟机至今没有发现可疑搞掉的病毒。

常用软件:SRE、IceSword、Filemon、reg....(不记得了)………………
gototop
 

又不止有那个Tiny能测毒,能测的东西多得很。过去猫版主要用SSM。功力不够,还是多潜水修炼吧。
gototop
 

十年磨一剑。。顶你!
gototop
 

恩恩,谢谢鼓励~俺要灌水修炼,o(∩_∩)o...哈哈
gototop
 

我测试了

在此之前还没接触到搞掉影子的病毒    呵呵    我测试了  确实能突破影子

我错了  呵呵
最后编辑苹果小柚子 最后编辑于 2009-03-04 22:55:45
gototop
 

引用:
【苹果小柚子的贴子】


影子可以被病毒搞掉???      不懂别给我丢人啊

你给我找个可以搞掉 影子的    我看看        原理都不懂瞎扯什么啊你~~~
………………


是你不懂还是我不懂,你问问“天月来了”你就知道了。早就知道影子系统被病毒入侵。

我该说你了,影子的原理不懂不要指责别人,没有见过不等于没有,包括虚拟机,那天出了一个可以搞掉虚拟机的,也不要惊讶。

是你丢人还是我丢人,大家一看就知道。哈哈哈哈哈
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT