1   1  /  1  页   跳转

[RAV] 瑞星2010不能妥善处理病毒File.exe(附样本)

瑞星2010不能妥善处理病毒File.exe(附样本)

1、File.exe出现已经有一段时间。但瑞星2010至今不认识它。
2、瑞星2010的“危险动作分析”可以发现它,但处理它时有缺陷。
瑞星2010“危险动作分析”发现它后,用户反复点击“阻止”,拦截界面反复出现。直到我用IceSword结束病毒进程File.exe。


3、尽管瑞星2010“危险动作分析”拦截了,但病毒文件sdra64.exe已经进入系统。


附上病毒样本File.exe(无密码)

用户系统信息:Opera/9.64 (Windows NT 5.1; U; Edition IBIS; zh-cn) Presto/2.1.1

附件附件:

文件名:file.rar
下载次数:498
文件类型:application/x-rar-compressed
文件大小:
上传时间:2009-6-30 8:39:01
描述:rar

最后编辑baohe 最后编辑于 2009-06-30 09:06:48
分享到:
gototop
 

回复:瑞星不能妥善处理病毒File.exe

file.exe概要:

病毒文件名:file.exe

文件大小:101KB
MD5值:db3ce25852874ee72c779325c3bcfef3


此毒运行后:

1、在system32目录下释放病毒文件sdra64.exe
2、注册表改动:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\
"Userinit"="C:\\WINDOWS\\system32\\userinit.exe,C:\\WINDOWS\\system32\\sdra64.exe"
3、结束系统进程smss.exe

SRENG可以发现API HOOK异常
fig1

仅看SRENG日志,用户会上当。SRENG日志的加载项部分报病毒文件sdra64.exe丢失(其实并未丢失)。

fig2

常用WINRAR查看病毒文件者也容易上当————WINRAR根本看不到病毒文件sdra64.exe(其实这是一种假象)。

fig3
中此毒后的一个特征是:SRENG日志中smss.exe进程消失:

fig4

用IceSword可以发现病毒文件且可强制删除之

fig5
file.exe作案全过程

fig6

最后编辑baohe 最后编辑于 2009-06-30 08:44:25
gototop
 

回复:瑞星2010不能妥善处理病毒File.exe(附样本)

您好  点击“阻止”的含义是 阻止病毒的这项危险动作而不结束该程序
点击下面的 “结束程序”即可 结束掉该进程。
gototop
 

回复: 瑞星2010不能妥善处理病毒File.exe(附样本)



引用:
原帖由 瑞星工程师08 于 2009-6-30 9:22:00 发表
您好  点击“阻止”的含义是 阻止病毒的这项危险动作而不结束该程序
点击下面的 “结束程序”即可 结束掉该进程。


那么干?就有好瞧的了

反复点击了3次“结束程序”,拦截界面依然出现。



再点击之  



再点击吗?

再点击“结束程序”,系统必然重启。重启后......
最后编辑baohe 最后编辑于 2009-06-30 09:42:15
gototop
 

回复:瑞星2010不能妥善处理病毒File.exe(附样本)

您的问题我们已经收集反馈,谢谢您对瑞星的支持!
gototop
 

回复:瑞星2010不能妥善处理病毒File.exe(附样本)

我举报~猫叔乱用职权弄高亮撒!
gototop
 

回复: 瑞星2010不能妥善处理病毒File.exe(附样本)



引用:
原帖由 大将风度 于 2009-6-30 9:43:00 发表
我举报~猫叔乱用职权弄高亮撒!


此毒有些特点且是某网友解析挂马网页得到的DD。瑞星至今不报毒。

设置高亮的目的是引起瑞星工程师的注意。

此帖发了不到3分钟,就掉到了第二页。
gototop
 

回复:瑞星2010不能妥善处理病毒File.exe(附样本)

应该是无法再释放样本文件,这个要先分析一下问题原因
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT