瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 ms.exe木马自定义行为防御及其效果

12   1  /  2  页   跳转

[原创] ms.exe木马自定义行为防御及其效果

ms.exe木马自定义行为防御及其效果

http://bbs.ikaka.com/showtopic-8594052-1.aspx
这个帖子提到的那个木马ms.exe的自定义行为防御规则很简单:



效果:

效果:



用户系统信息:Opera/9.63 (Windows NT 5.1; U; Edition IBIS; zh-cn) Presto/2.1.1
分享到:
gototop
 

回复:ms.exe木马自定义行为防御及其效果

这个木马有个特点:只植入系统一次。
如果植入失败,无论你再运行样本多少次,木马不再植入系统。
貌似很“君子”(玩儿不过你,咱就不跟你玩儿了!)
gototop
 

回复:ms.exe木马自定义行为防御及其效果

谢谢猫叔--

对个人来讲,统计,仪器,高速的计算机可以让人们得到大量充裕的时间。
这个社会中,更不可缺的是具备现代化的管理经验。
gototop
 

回复:ms.exe木马自定义行为防御及其效果

不知道样本会不会更新
gototop
 

回复: ms.exe木马自定义行为防御及其效果

释放DLL就报警 这规则太粗了吧  我发那帖是想要在细一点的规则 例如根据他会修改的那个注册表服务项(不过经过本人长时间努力似乎不太可能,因为除了释放DLL其他的动作都是用services完成的)  看来猫叔也只能做到这个程度  不过还是感谢猫叔这么卖力 (毕竟连moon都搞不出来规则,它已经承认编辑器漏了这方面了)
gototop
 

回复: ms.exe木马自定义行为防御及其效果



引用:
原帖由 baohe 于 2009-2-4 19:19:00 发表
这个木马有个特点:只植入系统一次。
如果植入失败,无论你再运行样本多少次,木马不再植入系统。
貌似很“君子”(玩儿不过你,咱就不跟你玩儿了!)


貌似应该是那个ini的配制文件在那里如果服务第一次没加载成功他就不运行了  把那个ini删了再运行它又来了  本人为了测试此病毒的没个动作运行了N次  所以比较了解了
gototop
 

回复:ms.exe木马自定义行为防御及其效果

这个就是 普通的PcClient病毒 变种很多 天天都有  我没说过 我搞不出规则~~
gototop
 

回复: ms.exe木马自定义行为防御及其效果

释放DLL就报警太粗了,很多程序后台升级都会报的。我有一个巧妙的办法,绝对不会有任何误报。这类木马群病毒不是在每个程序目录都创建USP10.DLL吗?就利用这点,不管它创建USP10还是其他什么DLL。你可以在非系统盘如D盘创建一个目录命名为ABC或者其他任意名字,在里面复制一个程序文件,任意程序如记事本。用木马行为编辑器,编辑规则,文件规则,任意操作,目录名字符串是D:\abc.主文件类型数值等于2就可以了。这个病毒会在所有的程序目录下创建DLL文件,就必然也会在D:\abc目录创建DLL文件,从而触发规则报警。而这个目录是你自编的,不会有任何程序在这个目录操作文件,所以不会有任何误报,但是却可以报木马群和蠕虫病毒。
gototop
 

回复:ms.exe木马自定义行为防御及其效果

楼上的  错了  这个说的不是 usp10.dll 是那个Backdoor.Win32.PCClient
gototop
 

回复: ms.exe木马自定义行为防御及其效果



引用:
原帖由 newcenturymoon 于 2009-2-5 9:04:00 发表
楼上的  错了  这个说的不是 usp10.dll 是那个Backdoor.Win32.PCClient

moon 编个漂亮的规则搞死这病毒(不要又是释放DLL就报毒的那种啊)
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT