瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 随机7位或8位文件名病毒的防护重点

123   1  /  3  页   跳转

随机7位或8位文件名病毒的防护重点

随机7位或8位文件名病毒的防护重点

近来,这类带IFEO劫持的病毒已有成灾之势。中招后,杀软、防火墙等安全软件均不能运行,安全模式被破坏;SRENG不能运行(无法扫日志求助);IceSword等常用手工杀毒工具也不能运行;系统日期被更改;据说打开IE用百度搜索含“杀毒”、“瑞星”等关键字的资料时,IE都会被关闭。真是令人抓狂!

已经观察过几个变种,伎俩大同小异。如果用户有Tiny这样的4D防护(AD、FD、RD、ID)工具并设置到位,基本不会中这类病毒。

退一步说,即使没有4D防护工具,只要用户把住注册表写入这关,即使中了这类病毒,也不至于陷于“焦头烂额、无从下手”的地步。不但安全软件不能被病毒整垮,SRENG、ICESWORD等工具也能正常运行。

为了证明这一说法,我特意取消了Tiny中“程序防护、文件防护”(AD、FD)相应规则(鉴于WINDOWS文件夹属于重点保护对象,此文件夹的防护规则未取消),注册表防护(RD)原有规则不动,并加入以下两条规则:

1、禁止写入/删除TINY和瑞星的服务项、驱动项;
2、禁止创建/写入IFEO项。

取消TINY的“系统权限/代码注入/对象安全性改变防护”(否则病毒无法运行),但用禁止关闭进程,禁止强迫关机。最后,实机运行worm.pabug.db。

以下是病毒运行后的实际记录

图1:病毒的一个文件释放被阻止(红框;因为WINDOWS文件夹的防护未取消);病毒模块插入了应用程序进程(蓝框);病毒试图终止瑞星进程的动作被阻止(绿框;TINY的“禁止强迫进程终止”规则生效);病毒.exe程序自身结束运行(黑框);病毒模块试图关闭应用程序进程被阻止(粉框)。

病毒试图写入IFEO劫持项被阻止(黄色高亮部分)。

附件附件:

下载次数:462
文件类型:image/pjpeg
文件大小:
上传时间:2007-6-7 16:33:57
描述:
预览信息:EXIF信息



最后编辑2007-06-07 21:27:23.937000000
分享到:
gototop
 

图2:病毒试图更改杀软、防火墙的服务项被阻止。

附件附件:

下载次数:459
文件类型:image/pjpeg
文件大小:
上传时间:2007-6-7 16:35:51
描述:
预览信息:EXIF信息



gototop
 

图3:病毒试图删除防火墙加载项以及系统安全模式的动作被阻止。

附件附件:

下载次数:473
文件类型:image/pjpeg
文件大小:
上传时间:2007-6-7 16:36:49
描述:
预览信息:EXIF信息



gototop
 

图4:病毒试图删除瑞星、TINY的启动加载项被阻止,病毒反复写入自己的启动项以及“自动播放”键值等动作被阻止,只有反复创建D盘的病毒文件被放行(因为取消了TINY对D盘文件的防护规则)。

附件附件:

下载次数:447
文件类型:image/pjpeg
文件大小:
上传时间:2007-6-7 16:37:50
描述:
预览信息:EXIF信息



gototop
 

运行IceSword,强制删除C:\Program Files\Common Files\Microsoft Shared\MSInfo文件夹中的随机8位数病毒文件;删除D盘根目录下的病毒文件(图5)。搞掂!杀软、防火墙运行正常;安全模式完好。

需要特别强调的是:TINY的“禁止强迫进程终止”这条规则是本次试验的一个防护关键点(不知道其它安全软件是否有此功能)。如果没有这条规则发挥作用,系统控制权很可能落入病毒之手,TINY的其它的N条防护规则,恐怕都是“纸上谈兵”了。

结论:
1、预防IFEO劫持类病毒,注册表的防护设置是个重点,用户应尽量做好这部分设置。
2、安全软件的进程的自身保护/协防(不被任何程序终止/劫持)是系统安全的关键。

附件附件:

下载次数:482
文件类型:image/pjpeg
文件大小:
上传时间:2007-6-7 16:38:31
描述:
预览信息:EXIF信息



gototop
 

学习了```

老大,昨晚又收到个样本,7位随机数字的

8位随机数的变种,有兴趣看看么?

gototop
 

引用:
【孤独更可靠的贴子】学习了```

老大,昨晚又收到个样本,7位随机数字的

8位随机数的变种,有兴趣看看么?


………………

发来看看(baohelin@yahoo.com.cn)。
谢谢!
gototop
 

引用:
【baohe的贴子】
发来看看(baohelin@yahoo.com.cn)。
谢谢!
………………


好,呵呵

释放文件的位置发生了变化,这次用的是进程守护``
`
下了很多很多的木马的``

gototop
 

http://free.ys168.com/?gudugengkekao1

不发邮箱了,有点卡``

这里下吧,在网盘里了``

gototop
 

引用:
【孤独更可靠的贴子】

好,呵呵

释放文件的位置发生了变化,这次用的是进程守护``
`
下了很多很多的木马的``


………………

先用TINY的“全”设置看看。
如果它不行,再让它一步、两步.....N步。
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT