界面模式
登录
注册
会员
帮助
加入收藏夹
客服微信
瑞星卡卡安全论坛
综合娱乐区
活动专区
实习生专区
实习生交流区
对一个恶意程序的测试
企业产品讨论区
瑞星安全云终端软件
瑞星ESM防病毒终端安全防护系统
瑞星杀毒软件网络版(含Linux)
瑞星智能沙箱分析/恶意代码威胁监测分析/上网行为管理
瑞星防毒墙5.0、瑞星下一代防火墙
瑞星虚拟化恶意代码防护系统
个人产品讨论区
瑞星之剑
瑞星防病毒安全软件
瑞星杀毒软件
瑞星个人防火墙V16
瑞星AI网络威胁检测引擎、威胁情报及网安知识图谱
瑞星其他产品
技术交流区
反病毒/反流氓软件论坛
可疑文件交流
恶意网站交流
入侵防御(HIPS)
系统软件
硬件交流
综合娱乐区
Rising茶馆
影音贴图
瑞星安全游戏
活动专区
本站站务区
站务
待审核
瑞星“1+2”全新解决方案巡展在广州画上圆满句号
叶院长揭秘:瑞星如何运用AI技术革新网络安全
俄乌冲突加剧网络攻击风险 白俄罗斯政府遭APT攻击
瑞星ESM防病毒系统助力矿业大学筑牢网络安全防线
实力拉满 瑞星第五十次通过VB100测评
请移步新论坛反馈问题或参与讨论
护航司法,瑞星助力山西省高院构建安全防线
人工智能在网络安全领域的风险和机遇
1
1
/ 1 页
跳转
页
[问题/讨论] 对一个恶意程序的测试
收藏
辛达星郁
锋芒艾服狮
帖子:
1507
注册:
2008-07-17
来自:
发表于: 2010-02-24 21:54
|
只看楼主
短消息
资料
字号:
小
中
大
1楼
对一个恶意程序的测试
最近在论坛看到那些主页修改的求助帖,自己在回复的时候,根本没有一点头绪
,虽然有月月置顶贴,但是不知道怎样更快更好的回答求助者,所以准备找几个典型的恶意程序亲身测试一下,从中总结点经验。
样本地址:
http://bbs.ikaka.com/showtopic-8695952.aspx
紧跟着毫不犹豫的双击运行,很快就出现几个对话框,这个是恶意软件的主要特征之一,明明是下载的安装包,但是仅仅有几
KB
大小,并且安装速度很快,还有很迷惑人的结束语,然后自动转到恶意网址
附件:
您所在的用户组无法下载或查看附件
附件:
您所在的用户组无法下载或查看附件
附件:
您所在的用户组无法下载或查看附件
随后,桌面情况变化最大的就是
IE
浏览器,还有就是慕名而来的图标,删也删不掉!!尝试右键删除,还会自动复制本身,打开
IE
就不是自己的主页,自己的软件也没有被安装
附件:
您所在的用户组无法下载或查看附件
附件:
您所在的用户组无法下载或查看附件
附件:
您所在的用户组无法下载或查看附件
附件:
您所在的用户组无法下载或查看附件
还有就是回收站也发生了变化,图标变成了
IE
图标,打开的时候,会转到篡改的
IE
主页
附件:
您所在的用户组无法下载或查看附件
附件:
您所在的用户组无法下载或查看附件
这种恶意软件的恶意行为也就这点猫腻,其他就没有什么动作了,只要在不断修改注册表,其目的就是恶意篡改主页
随后,就看看任务管理器里有,发现有一个浏览器的进程
iexplore.exe
,最可疑的就是我没有打开浏览器,他居然有浏览器的进程,找出
XueTr0.32
直接结束它
附件:
您所在的用户组无法下载或查看附件
然后就是通过搜索功能搜索一下它都创建了那些文件,一个一个的都删掉
附件:
您所在的用户组无法下载或查看附件
随后就是按照月月那个置顶帖子,一个一个的尝试各种工具,看看哪种情况适合什么样的工具,具体的问题具体分析,在回贴子的时候,给予求助者最好的解决方案
首先就是尝试
FixIE_Plus
这个工具,但是在使用的时候,效果不怎样,基本是没有什么变化
附件:
您所在的用户组无法下载或查看附件
这个不行,那就试试
1188
专杀工具
附件:
您所在的用户组无法下载或查看附件
接下来就上
windows
清理助手测试版,用绿色版直接升级到最新版,然后扫描,就发现一个可疑程序,但是只是一个
ico
图标文件,但是我就想怎么才查出一个问题项,不管那么多,直接转到文件所在文件夹,看到
windows
清理助手扫描的可疑文件,但又发现了其他两个可疑的,没办法就尝试一下按照创建时间搜索,看看是否还有其他可疑文件,但是没有搜索到任何文件,无奈之下,自己手动找到那些可疑的直接删除了事
附件:
您所在的用户组无法下载或查看附件
附件:
您所在的用户组无法下载或查看附件
附件:
您所在的用户组无法下载或查看附件
附件:
您所在的用户组无法下载或查看附件
附件:
您所在的用户组无法下载或查看附件
用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; Trident/4.0; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media Center PC 6.0; Tablet PC 2.0; InfoPath.2)
辛达星郁 最后编辑于 2010-02-24 21:58:22
要深入,要专一.......
分享到:
短消息
资料
加为好友
全部帖子
性别:
精华:
0
威望:
2559
贡献:
173
金钱:
0
377163640
状态:
离线
等级:
辛达星郁
锋芒艾服狮
帖子:
1507
注册:
2008-07-17
来自:
发表于: 2010-02-24 21:55
|
只看楼主
短消息
资料
字号:
小
中
大
2楼
回复: 对一个恶意程序的测试
接下来就是那两个可疑的图标的删除了,我尝试右键删除,但还是老样子,图标没有被删除而是自动复制了,接下来我就介绍一个方法:删除这种畸形图标,可以打开
“
我的电脑
”
,然后点击
“
向上
”
按钮,在这里删除
这个方法是从月月那里得到启发
附件:
您所在的用户组无法下载或查看附件
删除之后问题差不多就已经解决了,出于学习的目的,我又在用
双
IE
及异常桌面图标扫描日志工具
扫描日志看看注册表里还有什么残余,顺手也熟悉一下注册表这块的知识
附件:
您所在的用户组无法下载或查看附件
附件:
您所在的用户组无法下载或查看附件
本帖被评分 2 次
本帖被评分 2 次
要深入,要专一.......
短消息
资料
加为好友
全部帖子
性别:
精华:
0
威望:
2559
贡献:
173
金钱:
0
377163640
状态:
离线
等级:
jks_风
锋芒艾服狮
帖子:
2235
注册:
2009-12-17
来自:
China
发表于: 2010-02-28 02:03
|
短消息
资料
字号:
小
中
大
3楼
回复: 对一个恶意程序的测试
试试分析下我的这个标本,嘿嘿,那是相当的猥琐。
我想看看你是怎么修复的,和这个软件到底在你的电脑中做了什么手脚,改天我也写一份,咱俩对比下吧,呵呵
附件:
您所在的用户组无法下载或查看附件
本帖被评分 1 次
本帖被评分 1 次
短消息
资料
加为好友
全部帖子
性别:
生日:
1990-5-22
精华:
0
威望:
3470
贡献:
523
金钱:
0
状态:
离线
等级:
梅罗
自信弱冠狮
帖子:
430
注册:
2010-01-18
来自:
永烁星光之地
发表于: 2010-02-28 16:04
|
短消息
资料
字号:
小
中
大
4楼
回复:对一个恶意程序的测试
给分支持原创~
天地间那一抹不灭的流光 即我
短消息
资料
加为好友
全部帖子
性别:
精华:
0
威望:
851
贡献:
29
金钱:
0
状态:
离线
等级:
<<
上一主题
|
下一主题
>>
1
1
/ 1 页
跳转
页
论坛跳转...
企业产品讨论区
瑞星安全云终端软件
瑞星ESM防病毒终端安全防护系统
瑞星杀毒软件网络版(含Linux)
北方区
华东区
华南区
木马入侵拦截有奖体验专区
瑞星2009版查杀引擎测试
瑞星2009测试版问题反馈
瑞星杀毒软件2009公测
瑞星个人防火墙2009公测
瑞星全功能安全软件2009公测
瑞星智能沙箱分析/恶意代码威胁监测分析/上网行为管理
瑞星防毒墙5.0、瑞星下一代防火墙
瑞星虚拟化恶意代码防护系统
个人产品讨论区
瑞星之剑
瑞星防病毒安全软件
瑞星杀毒软件
瑞星安全联盟论坛
瑞星杀毒软件V16+
V16+新引擎测试专区
瑞星全功能安全软件
瑞星杀毒软件2011
瑞星个人防火墙V16
广告过滤
瑞星个人防火墙2011
瑞星AI网络威胁检测引擎、威胁情报及网安知识图谱
瑞星其他产品
瑞星手机安全助手
瑞星路由安全卫士
路由系统内核漏洞
APP保镖
瑞星安全浏览器
瑞星安全助手
卡卡上网安全助手
瑞星软件管家
瑞星加密盘
账号保险柜5.0
瑞星专业数据恢复
技术交流区
反病毒/反流氓软件论坛
菜鸟学堂
安全技术讨论
可疑文件交流
恶意网站交流
瑞星云安全网站联盟专版
每日网马播报
入侵防御(HIPS)
系统软件
硬件交流
综合娱乐区
Rising茶馆
影音贴图
瑞星安全游戏
凡人修真
华人德州扑克
一球成名
星际世界
神仙道
赢家竞技
梦幻飞仙
三国演义
仙落凡尘
秦美人
攻城掠地
女神联盟
风云无双
傲视九重天
深渊
魅影传说
热血屠龙
雷霆之怒
大天使之剑
传奇霸业
无上神兵
斗破沙城
全民裁决
蛮荒之怒2
活动专区
瑞星积分商城
实习生专区
实习生交流区
实习生签到区
实习生考核区
“安全之狮”校园行活动专版
历史活动
论坛9周年活动专区
关注灾情 同心抗灾
本站站务区
站务
版主之家[限]
禁言禁访记录
待审核
瑞星客户俱乐部[限]
2022网民网络安全感满意度调查活动,诚邀您的参与!
卡卡论坛新手入门
iMac一体机装MAC/WIN10双系统的亲身体验 by baohe
Apple ID不设“两步验证”的悲剧 by baohe
我的主题
我的帖子
我的精华
我的好友
文本模式