1   1  /  1  页   跳转

依然过瑞星

依然过瑞星

new10.exe释放文件System.exe,MP报:Trojan-PSW.Win32.OnLineGames.cwfr,瑞星当前版本20.69.02不报,请鉴定。

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 2.0.50727; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022; InfoPath.2)

附件附件:

您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

分享到:
gototop
 

回复:依然过瑞星

楼主的是09的瑞星么
gototop
 

回复:依然过瑞星

不是,是08版的,病毒库截止现在是最新的,依然杀不了
gototop
 

回复:依然过瑞星

这应该是 “看雪论坛.深圳腾讯 2008软件安全竞赛活动”第三阶段第一题。我没有参加第一、二阶段,所以第三阶段也没有拿到那文档密码,但是从参加者的回复看,基本可以确定是这个。
该文件应该是修改过,其中的new10.exe的资源中,后来释放为驱动HBKernel32.sys的资源被改过,大致是把IMAGE_DOS_HEADER头改了,把文件中的0x00字节改成0x20,所以改后的这个驱动释放之后是不能加载成功的。
至于system.exe和new10.exe的分析,现该活动第三阶段已结束,论坛上的回答帖子已经公开,回答已经很详细,我就不必要再重复别人的分析工作了。
说实在,这个病毒代码很直白,对于这个阶段来说,的确如参赛者说的,太easy了。

瑞星查不到,某种程度上来说是正常的,如果特征码刚好取到我刚刚说的被修改了的HBKernel32.sys内容(new10.exe中ID为100的资源)中,那么因为这个样本该部分被改了,查不到也算可以理解。
病毒样本请发到可疑文件交流区
gototop
 

回复:依然过瑞星

我晕...我中个毒居然都是参赛的题..汗死..还是让MP给杀了..瑞星依靠特征码扫描看来对付这种毒还有欠缺啊- -!郁闷……
gototop
 

回复:依然过瑞星

1、文件名:System.exe

病毒名:Trojan.PSW.Win32.GameOL.rnw

2、文件名:new10.exe

病毒名:Trojan.PSW.Win32.GameOL.rnw


您所上报的病毒文件将在瑞星2008的20.69.20版本中处理解决,如遇特殊情况可能会推后几个版本。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT