12   1  /  2  页   跳转

[原创] 一个比较隐蔽且难杀的pdf病毒

一个比较隐蔽且难杀的pdf病毒

样本是个scr



此scr运行后,在C:\Documents and Settings\All Users\目录下创建一个MDR目录,其中释放随机文件名的病毒文件.pdf




此pdf插入一个svchost进程中运行





此pdf以服务加载







病毒文件无法直接删除








杀毒流程:


1、禁止任何程序在C:\Documents and Settings\All Users\MDR目录创建、写入文件(这步我用Tiny实现)。


2、结束带pdf的那个svchost进程。


3、用IceSword强制删除那个随机名的病毒文件.pdf(需反复强制删除几次)。


4、删除病毒添加的服务项。

用户系统信息:Opera/9.80 (Windows NT 5.1; U; zh-cn) Presto/2.2.15 Version/10.10
分享到:
gototop
 

回复:一个比较隐蔽且难杀的pdf病毒

sreng能扫到不?要是扫不到,猫叔样本共享下
PM偶时请附上求助贴的地址...
gototop
 

回复:一个比较隐蔽且难杀的pdf病毒

占座学习。
那这个病毒运行起来后都做些什么呢?
gototop
 

回复:一个比较隐蔽且难杀的pdf病毒

看样子估计是个 后门病毒
gototop
 

回复: 一个比较隐蔽且难杀的pdf病毒



引用:
原帖由 newcenturymoon 于 2010-2-21 12:52:00 发表
看样子估计是个 后门病毒



貌似是个 反弹木马。
gototop
 

回复:一个比较隐蔽且难杀的pdf病毒

猫叔,能提供一下样本吗?
想下来看看
gototop
 

回复: 一个比较隐蔽且难杀的pdf病毒



引用:
原帖由 DoctorLc 于 2010-2-21 16:10:00 发表
猫叔,能提供一下样本吗?
想下来看看  



解压密码:123

附件附件:

文件名:1.rar
下载次数:327
文件类型:application/x-rar-compressed
文件大小:
上传时间:2010-2-21 17:04:18
描述:rar

gototop
 

回复: 一个比较隐蔽且难杀的pdf病毒



引用:
原帖由 baohe 于 2010-2-21 17:04:00 发表


引用:
原帖由 DoctorLc 于 2010-2-21 16:10:00 发表
猫叔,能提供一下样本吗?
想下来看看 



解压密码:123


猫叔,我有个小疑惑。

为何第一步要禁止任何程序对DRM目录进行创建、写入文件呢?
gototop
 

回复: 一个比较隐蔽且难杀的pdf病毒



引用:
原帖由 DoctorLc 于 2010-2-21 20:38:00 发表


引用:
原帖由 baohe 于 2010-2-21 17:04:00 发表


引用:
原帖由 DoctorLc 于 2010-2-21 16:10:00 发表
猫叔,能提供一下样本吗?
想下来看看  



解压密码:123


猫叔,我有个小疑惑。

为何第一步要禁止任何程序对DRM目录进行



你删除那个目录下的病毒文件.pdf时,内存中的病毒会在该目录下立即回写。
gototop
 

回复:一个比较隐蔽且难杀的pdf病毒

谢谢猫叔,样本拿走回去测试一下
要深入,要专一.......
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT