12   1  /  2  页   跳转

又一个灭RIS2010的病毒

又一个灭RIS2010的病毒

电脑:纽曼朗月

系统:XPSP3全补丁

安全软件:RIS2010(除文件监控外所有监控打开,系统加固为最高)、TINY(traking模式运行样本、影子(全影)。

病毒样本:1.exe

运行结果:系统文件appmgmts.dll被改写。RIS2010无报警。WINDOWS无报警。


附上样本及其改写过的appmgmts.dll

用户系统信息:Opera/9.64 (Windows NT 5.1; U; Edition IBIS; zh-cn) Presto/2.1.1

附件附件:

文件名:桌面.rar
下载次数:265
文件类型:application/x-rar-compressed
文件大小:
上传时间:2009-7-30 14:53:32
描述:rar

最后编辑baohe 最后编辑于 2009-07-30 14:59:47
分享到:
gototop
 

回复:又一个灭RIS2010的病毒

您的问题我们已经收集反馈,谢谢您对瑞星的支持!
gototop
 

回复: 又一个灭RIS2010的病毒

系统加固的没提示,可能有伪装签名
gototop
 

回复: 又一个灭RIS2010的病毒

同样的病毒 有人也问过 其实 针对这种病毒是有规则的 但不知道为什么有的机器上不灵
我的这个灵 
gototop
 

回复:又一个灭RIS2010的病毒

真希望瑞星是安全的
gototop
 

回复: 又一个灭RIS2010的病毒



引用:
原帖由 newcenturymoon 于 2009-7-30 15:29:00 发表
同样的病毒 有人也问过 其实 针对这种病毒是有规则的 但不知道为什么有的机器上不灵
我的这个灵 


行为监控等级不一样?
gototop
 

回复:又一个灭RIS2010的病毒

引擎都设置成高级别试一下。
gototop
 

回复:又一个灭RIS2010的病毒

在完整的机器上  关闭下行为防御监控  再启动 再试一次  如果还不行
请把有问题的机器上 如下注册表子键整个导出发上来
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\AppMgmt
gototop
 

回复: 又一个灭RIS2010的病毒

可以防住  中级设置

gototop
 

回复 4F newcenturymoon 的帖子

事后发现,我忽略了重要的一点:
运行病毒当时,RIS2010正在处于升级过程中。也许是赶上了那个“空窗期”,RIS2010才被灭了。
简直是“芝麻掉进了针眼儿里————巧了

重启再反复测,三次,RIS2010均报毒。关闭文件监控,主防也报。

乌龙事件
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT