瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 此毒好阴损!!!(最好高手来分析下此毒的动作)

1234567   3  /  7  页   跳转

[求助] 此毒好阴损!!!(最好高手来分析下此毒的动作)

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)

C:\windows\system32\00053d8a.ini(随机名)

这个是固定名字 不是随机的
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)

在HKLM\System\CurrentControlSet\Services\分支添加: ovtjkk。而此ovtjkk\Parameters\\ServiceDll指向C:\windows\system32\bzdohe.dll
开启一个svchost.exe进程,那个病毒dll就活了。

根据这样的话  这个DLL是因为注册表的改写直接加载的?而不是注入的

但是病毒是否后门会启动一个svchost??  如果是,它还是直接启动了并跳过了我的规则
gototop
 

回复:此毒好阴损!!!(最好高手来分析下此毒的动作)

看了阳光的

就知道原因了

因为过程就是由services.exe完成的

所以瑞星杀毒软件是难以判断的

因为它默认白名单那里是自动放过签名程序的

而系统的东西它都是默认可以做事的

所以你靠瑞星的监控自然发现不了了

你取消自动放过签名程序试试
gototop
 

回复:此毒好阴损!!!(最好高手来分析下此毒的动作)

要知道系统的东西必须可以任意做事,如果不能,就要死定了

所以任何监控都难以达到完美的

唯一最好的办法,是一开始就不让那病毒程序运行

一旦运行开始执行什么,那么就有可能阻止不了
gototop
 

回复:此毒好阴损!!!(最好高手来分析下此毒的动作)

会增加一个svchost进程
服务名称:ovtjkk 显示名称:ovtjkk
描述:Microsoft .NET Framework TPM
可执行文件路径C:\WINDOWS\system32\svchost.exe -k ovtjkk
启动类型自动,服务状态已启动
启动类型无法更改,无法停止服务,这是系统服务里查到的
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)

放过签名程序 我本来就是取消了的 主要是它调用服务管理器加载服务  一般看了就允许了 如果我不是知道是测病毒 估计也被它忽悠;了
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)



引用:
原帖由 天月来了 于 2009-2-4 14:31:00 发表
要知道系统的东西必须可以任意做事,如果不能,就要死定了

所以任何监控都难以达到完美的

唯一最好的办法,是一开始就不让那病毒程序运行

一旦运行开始执行什么,那么就有可能阻止不了


如果我没记错的话  木马调用服务管理器不是新花样  很早就有了
gototop
 

回复:此毒好阴损!!!(最好高手来分析下此毒的动作)

那个ms.exe只是注册了个服务 没干别的 其他的一些注入的动作是启动那个服务后 由svchost.exe这个宿主做的  注入动作使用的函数应该是SetWindowsHookEx
你试试用 窗口挂钩 那个API
窗口挂钩 主文件类型 数值等于2
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)

说到点子上了  你看看短消息 我问了你什么
gototop
 

回复 27F SpeW 的帖子

和很早就有没什么关系

而是任何安全软件不能将和正常软件行为一样的程序行为都拿来提示

那样用户会气死的

这付费的软件和免费的360类软件不一样

360类软件疯狂提示正常行为,用户也急不出什么名堂的

但是瑞星软件如果默认提示这类正常软件可能也有的程序行为的话

那就死定了
gototop
 
1234567   3  /  7  页   跳转
页面顶部
Powered by Discuz!NT