123   2  /  3  页   跳转

[原创] TDSS TDL4 某专杀的测试结果

回复: TDSS TDL4 某专杀的测试结果



引用:
原帖由 flyinhell 于 2011-6-24 20:27:00 发表
TDL3 本来就没必要测。那工具是检测MBR的 ,TDL3只是感染系统文件 ,自然不能处理。TDL4的发上来看看吧 。



TDL4样本,360不是拿到了吗?还用我这样的外行提供?


这个TDL4(dll.exe)改写MBR的确切证据在此(见下图),但360这个专杀就是检测不到。




注解:


1、操作背景及过程:WINDOWS7 (32位旗舰版)系统。关闭所有安全软件,运行病毒样本dll.exe。待其完整运行后, 重启系统。此时,病毒感染过程已经全部完成。
2、运行360专杀,杀毒结果如主帖图所示。然后再运行卡巴专杀,查毒结果如主帖所示。关闭卡巴专杀(不杀毒)。将WINPE 引导盘(U盘)插入USB口,重启系统。
3、重启时按F12,选择U盘引导,进入WINPE环境。用SECTOREDITOR导出硬盘的MBR,以文本文件Disk0_0x0-virus.txt存贮。然后用WINPE自带的DISKGENIUS重建MBR,接下来,再找回硬盘各分区,保存结果。再用SECTOREDITOR导出硬盘的MBR 以文本文件Disk0_0x0-normal.txt存贮。
4、用  SECTOREDITOR将硬盘尾部的192个扇区填“0”,删除C盘中病毒释放的.tmp文件。
5、重启系统到Windows7  环境,用UC打开 Disk0_0x0-normal.txt 和  Disk0_0x0-virus.txt,比较文本中的差异。UC仅以行为位单位标识差异部分,比较结果 以淡蓝色显示。确切的差异部分我在上图中用两个红杠标出(红杠之间的内容)  。
最后编辑baohe 最后编辑于 2011-06-25 14:48:41
gototop
 

回复: TDSS TDL4 某专杀的测试结果

该用户帖子内容已被屏蔽
gototop
 

回复:TDSS TDL4 某专杀的测试结果

360炒作起来是不顾脸面的
gototop
 

回复: TDSS TDL4 某专杀的测试结果

该用户帖子内容已被屏蔽
gototop
 

回复: TDSS TDL4 某专杀的测试结果

该用户帖子内容已被屏蔽
gototop
 

回复: TDSS TDL4 某专杀的测试结果



引用:
原帖由 flyinhell 于 2011-6-25 15:34:00 发表


引用:
原帖由 byxxdrls 于 2011-6-25 15:09:00 发表
360炒作起来是不顾脸面的

炒作自然不好,但总胜过于那些天天吹牛而又不作为的人。



1314.exe与360专杀及360急救箱:


运行病毒样本1314.exe前的系统环境环境:



运行1314.exe 后重启。然后运行360专杀:














重启系统,运行360急救箱:






至此,系统崩溃。
重启到安全模式,再运行360急救箱:





重启到WINDOWS7 ,再次运行360专杀:







运行卡巴斯基TDSSKILLER:


gototop
 

回复:TDSS TDL4 某专杀的测试结果

重启系统,再次运行TDSSKILLER:




gototop
 

回复 14F flyinhell 的帖子

这个样本在虚拟机上测试,360的专杀是能修复的。
gototop
 

回复:TDSS TDL4 某专杀的测试结果

该用户帖子内容已被屏蔽
gototop
 

回复 19F flyinhell 的帖子

奇虎360的工程师请告诉你的同事,这样的错不要再犯了:
http://bbs.ikaka.com/showtopic-8970410.aspx
gototop
 
123   2  /  3  页   跳转
页面顶部
Powered by Discuz!NT