瑞星卡卡安全论坛技术交流区可疑文件交流 U盘里杀不掉的.vbs和C盘里杀不掉的net1

1   1  /  1  页   跳转

U盘里杀不掉的.vbs和C盘里杀不掉的net1

U盘里杀不掉的.vbs和C盘里杀不掉的net1

U盘里杀不掉的.vbs和C盘里杀不掉的net1

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)

附件附件:

您所在的用户组无法下载或查看附件

分享到:
gototop
 

回复:U盘里杀不掉的.vbs和C盘里杀不掉的net1

C:\Documents and Settings\admin\桌面\病毒\Dg2\setup.exe
创建文件C:\Program Files\snav\Snav.dll
创建注册表
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{635A7AFA-FB22-4A4E-8AB8-C85CFAB14626}
gototop
 

回复:U盘里杀不掉的.vbs和C盘里杀不掉的net1

setup.exe这个病毒看的我好晕啊,peid不出是什么壳,直接反看出来获得客户窗口区域坐标,应该是模拟关闭窗口
~还有nsu.tmp,Au_.exe什么的
打开命令进程,寻找特权值,调整命令的权限,得到关机权限??
好像跟注销、重启、关机有关
然后我把它手动脱壳了(因为脱壳工具无法识别),虽然脱完之后说不是有效的pe文件了
但是再反的时候却可以看见病毒的真正动作,就是创建snav文件夹和C:\Program Files\snav\Snav.dll文件
高手来指点我一下,实在不明白
最后编辑tjcum210210 最后编辑于 2008-10-19 14:26:11
gototop
 

回复: U盘里杀不掉的.vbs和C盘里杀不掉的net1



引用:
原帖由 tjcum210210 于 2008-10-19 14:19:00 发表
setup.exe这个病毒看的我好晕啊,peid不出是什么壳,直接反看出来获得客户窗口区域坐标,应该是模拟关闭窗口
~还有nsu.tmp,Au_.exe什么的
打开命令进程,寻找特权值,调整命令的权限,得到关机权限??
好像跟注销、重启、关机有关
然后我把它手动脱壳了(因为脱壳工具无法识别),虽然脱完之后说不是有效的pe文件了
但是再反的时候却可以看见病毒的真正动作,就是



setup.exe释放的文件:


 附件: 您所在的用户组无法下载或查看附件
setup.exe改动的注册表内容:


 附件: 您所在的用户组无法下载或查看附件

就是个DLL木马。
gototop
 

回复:U盘里杀不掉的.vbs和C盘里杀不掉的net1

那么说未脱壳时看见的是假象
gototop
 

回复:U盘里杀不掉的.vbs和C盘里杀不掉的net1



Nullsoft PiMP Stub [Nullsoft PiMP SFX] *
不认识我没关系,因为我也不认识你。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT