历史测试帖http://bbs.ikaka.com/showtopic-8657865.aspx 0824 http://bbs.ikaka.com/showtopic-8663601.aspx 0908http://bbs.ikaka.com/showtopic-8658611.aspx 0825 http://bbs.ikaka.com/showtopic-8663916.aspx 0909http://bbs.ikaka.com/showtopic-8659048.aspx 0826 http://bbs.ikaka.com/showtopic-8664216.aspx 0910http://bbs.ikaka.com/showtopic-8659258.aspx 0827 http://bbs.ikaka.com/showtopic-8664478.aspx 0911http://bbs.ikaka.com/showtopic-8659953.aspx 0828 http://bbs.ikaka.com/showtopic-8664549.aspx 0912http://bbs.ikaka.com/showtopic-8660314.aspx 0829 http://bbs.ikaka.com/showtopic-8664799.aspx 0913http://bbs.ikaka.com/showtopic-8660572.aspx 0830 http://bbs.ikaka.com/showtopic-8665211.aspx 0914http://bbs.ikaka.com/showtopic-8660795.aspx 0831 http://bbs.ikaka.com/showtopic-8665444.aspx 0915http://bbs.ikaka.com/showtopic-8661494.aspx 0901 http://bbs.ikaka.com/showtopic-8665706.aspx 0916http://bbs.ikaka.com/showtopic-8661981.aspx 0902 http://bbs.ikaka.com/showtopic-8665995.aspx 0917http://bbs.ikaka.com/showtopic-8662224.aspx 0903 http://bbs.ikaka.com/showtopic-8666277.aspx 0918http://bbs.ikaka.com/showtopic-8662507.aspx 0904http://bbs.ikaka.com/showtopic-8662662.aspx 0905http://bbs.ikaka.com/showtopic-8662892.aspx 0906http://bbs.ikaka.com/showtopic-8663301.aspx 0907
测试宗旨由于瑞星的此模块在之前的年版本中都显得十分“含蓄”,做此测试是为了让大家对2010版的新木马行为防御模块有个新认识,要让大家刮目相看, 而不是为了找出它有多少能拦截或多少不拦截.测试说明1.使用目前还是绝对主流的xp3系统,测试系统默认进程数为21个;2.不安装所有非智能主防模块并关闭系统加固;3.行为防御设定为最高级并使用提示处理;4.遇到相关问题诸如bug或改进建议等会在测试中说明;5.遇到不报样本将使用eq监控详细行为并附上日志;6.每次测试将附上当次测试使用的样本并根据测试情况设置较为合理的下载权限,有需要请下载;7.保证每测试一个样本前将系统还原到干净状态.8.测试拦截样本后,执行第七点前,重启系统查看是否有拦截失败现象,测试中没有说明的默认为重启后正常.(感谢vfloppy2的建议)
0919 今日待测样本数:4个
MD5AE9CD5610928479142E12C67F093349B76E8D94262856C99489DCE25ACFD7D3742C26B034662D6C29D805D4766DFBB579EAC1CAFE2073971DBD52278B188EE5A
今日说明无
运行virus-1,出现
隔离删除
运行virus-2,出现0919-2.jpg (107.18 K)2009-9-19 8:54:23选择隔离删除
运行virus-30919-3-1.jpg (110.05 K)2009-9-19 8:54:230919-3-2.jpg (35.99 K)2009-9-19 8:54:23
运行virus-4,这是一个表面是QQ空间刷人气工具,实际应该就是个vbs类病毒的程序。。。
过了一会,刷人气的主界面都弹出来了,在进程中出现了cmd,setup(C:\WINDOWS\Temp\setup.exe)的可疑进程,
0919-4-2.jpg (98.97 K)2009-9-19 8:54:23
隔离删除,同时ie被启动,好像是访问了作者的百度空间(恶意推广拉人气)
又等了一会,出来0919-4-1.jpg (83.98 K)2009-9-19 8:54:23
点击隔离删除。
但总体感觉只是拦截了局部吧。
期间net,taskkill的进程也被启动了
总结前3个下载者列表的东西果然是不行的,不过关键还是要干掉下载者本身,下载者被咔嚓了,这些列表的东西也就更加免谈了。第四个请工程师大大们分析下吧。
附上样本及virus-4的一些生成。
短消息
资料
加为好友
全部帖子
等级: