界面模式
登录
注册
会员
帮助
加入收藏夹
客服微信
瑞星卡卡安全论坛
技术交流区
系统软件
搞笑的木马杀客!自己就是木马,还做反木马软件【转贴】
企业产品讨论区
瑞星安全云终端软件
瑞星ESM防病毒终端安全防护系统
瑞星杀毒软件网络版(含Linux)
瑞星智能沙箱分析/恶意代码威胁监测分析/上网行为管理
瑞星防毒墙5.0、瑞星下一代防火墙
瑞星虚拟化恶意代码防护系统
个人产品讨论区
瑞星之剑
瑞星防病毒安全软件
瑞星杀毒软件
瑞星个人防火墙V16
瑞星AI网络威胁检测引擎、威胁情报及网安知识图谱
瑞星其他产品
技术交流区
反病毒/反流氓软件论坛
可疑文件交流
恶意网站交流
入侵防御(HIPS)
系统软件
硬件交流
综合娱乐区
影音贴图
瑞星安全游戏
活动专区
本站站务区
站务
瑞星“1+2”全新解决方案巡展在广州画上圆满句号
叶院长揭秘:瑞星如何运用AI技术革新网络安全
俄乌冲突加剧网络攻击风险 白俄罗斯政府遭APT攻击
瑞星ESM防病毒系统助力矿业大学筑牢网络安全防线
实力拉满 瑞星第四十七次通过VB100测评
携手老友,拥抱新精彩 —— 新论坛新活动,感谢你的陪伴
护航司法,瑞星助力山西省高院构建安全防线
人工智能在网络安全领域的风险和机遇
1
1
/ 1 页
跳转
页
搞笑的木马杀客!自己就是木马,还做反木马软件【转贴】
收藏
我爱仙仙100
初生襁褓狮
帖子:
2
注册:
2006-11-24
来自:
发表于: 2006-11-24 20:05
|
显示全部
短消息
资料
字号:
小
中
大
1楼
搞笑的木马杀客!自己就是木马,还做反木马软件【转贴】
转贴]搞笑的木马杀客!自己就是木马,还做反木马软件
图片:
[
删除
]
图片:
[
删除
]
近年来,木马成为了网络安全的一大新的威胁,于是各种各样的反木马软件也应运而生,前一段我听朋友介绍,在木马杀客官方主页上下载了一个名为木马杀客的软件(现在最新版本是2007测试版1),试用之后,发现了一些问题,现在整理出来,让大家做一个了解。
我下载的是绿色版的木马杀客2007测试1,从目录下的EThread.fne等文件的fne名可以确定,该软件是使用易语言编写的。在试用过程中,我发现,木马杀客是靠文件名+文件体积的方式来识别木马的(也就是用作者在网上收集的木马名字和木马文件的体积和扫描的文件来进行对比),为此我特地做了两个小试验来进行验证:
NO1.小试验一:
在桌面建立一个空文本文件:
改名为lsass.exe,木马杀客立马报毒,并立即改后缀隔离(要将该空字节文件和木马杀客同时置于桌面或者同一目录下):
这难道也叫木马,空的文件,可笑:
上述小试验大家可以看出,木马杀客就是靠的已知的文件名来识别木马的,作者所谓的病毒样本上报,也不过就是想得到新木马安装之后的服务端名字和文件体积而已。
NO2.小试验二:
我在网上下载了“中国病毒联盟”的25个木马的文件包,选取了里面的一个木马:
木马杀客可以识别出来并隔离:
为了改变文件的大小,我给该测试用木马加了一个空的区段:
大家仔细看,文件体积已经改变:
在用木马杀客去扫,已经没办法识别出来了:
换用卡巴去扫,依旧可以识别出来:
通过上面的两个小试验大家可以看出,木马杀客识别木马的方法就是靠的文件名+文件体积的办法,也许有些木马杀客的拥护者要质疑,那我在接着验证一下,看木马杀客是否支持先阶段主流的表面特征吗识别技术。
NO3.小试验三:
同样选取刚才的木马:
木马杀客可以识别出来:
我试用MyCLL将木马分成50块:
再用木马杀客扫描,已经不报毒了:
卡巴和AVG Anti-Spyware v7.5因为支持特征码是被技术的缘故,可以查杀分块后的文件
[img]
上面的对比测试已经可以充分说明了木马杀客识别木马的原理了,想必大家心里也有了一个底。其实衡量一个杀木马软件还有一个重要的指标就是支持脱的壳是多少,关于这一点,遗憾的是,木马杀客作者也许连什么叫加壳都不知道吧,也就谈不上支持何种壳了。大家可以参看:
http://softbbs.pconline.com.cn/topic.jsp?tid=6087616
。
NO4:我还要说一点的是,木马杀客号称一个反木马软件,可自身却被杀软大厂报识别为木马
这是昨天截取的图片,瑞星2006将木马杀客识别为键盘记录类木马:
AVAST!4.7专业版同样的也将木马杀客报为病毒:
这个呢稍有电脑常识的人都能想到它要干什么了吧,我就不多做解释,大家自己去想吧:
木马杀客的论坛上有人说是因为易语言的缘故,但奇怪的是我用易语言再带生成的MP3播放器用上述两个杀软扫描,并没有任何提示。
多的评述就不说了,功过是非,大家自己去想吧!
木马杀客论坛上有人解释说,我的第一个测试有问题,说他那个是因为加入了什么所谓的“系统内核保护技术”,只要在别的地方发现与系统关键文件同名的文件,就会立即删除,那好,就这句话,我就补上另一个试验,就可以揭穿他们的谎言了.
同样的建立三个空的TXT文件:
改名为G_server.exe,G_server.dll和G_server_hook.dll也就是老版本灰鸽子三个服务端文件名:
看到了没有,同样是空字节的文件:
看到没有,报为灰鸽子了:
更离谱的是我选取了木马杀客的三个主要文件,mmsk.exe、mmskskin.dll、skinppwtl.dll三个文件
改名为G_server.exe、G_server.dll、G_server_hook.dll。
看到没有木马杀客真正是铁面无私,即使是自家的文件,主要换上木马的名字,照样报毒。
做完上面的这些小实验之后,我就想,做为国内的另一个查杀木马的拳头产品---木马克星会不会也有这样的问题呢。接下来,我就用相同的小实验来验证一下:
采取相同的办法,提取了三个文件出来,分别是木马克星安装目录下的Iparmor.exe,SocketArmor.dll,和HookHookDll.dll:
还是改为图中所示灰鸽子的三个服务端文件:
心彻底寒了,也是将自己报为木马,这也从侧面说明了,木马克星和木马杀客根本就是一丘之貉:
G_server.dll文件没有被识别为木马,其根本的原因是G_server.dll这个文件名未必木马克星作者收录的缘故吧.
说实话,对国产软件再一次的彻底死心了。说实话,这些软件,名字一个比一个起的有气势,可性能却一个比一个垃圾,但就是这些糟糕的软件被很多国人盲目的迷信着,追捧着。真的不明白,国人为何就是如此的好骗,一个智慧星已经把大伙骗的团团转了,现在更是,骗人的软件比比揭示,倾巢而出。我在想,人的道德感都哪儿,这些造假之人难道就没有一丝丝的愧疚吗。不要让金钱蒙蔽了你们的良知,醒悟吧。
最后,送给这些作者们一句心底话:“修合无人见,存心有天知”
2006-11-26 15:38:11
分享到:
短消息
资料
加为好友
全部帖子
性别:
精华:
0
威望:
15
贡献:
0
金钱:
0
状态:
离线
等级:
<<
上一主题
|
下一主题
>>
1
1
/ 1 页
跳转
页
论坛跳转...
企业产品讨论区
瑞星安全云终端软件
瑞星ESM防病毒终端安全防护系统
瑞星杀毒软件网络版(含Linux)
北方区
华东区
华南区
木马入侵拦截有奖体验专区
瑞星2009版查杀引擎测试
瑞星2009测试版问题反馈
瑞星杀毒软件2009公测
瑞星个人防火墙2009公测
瑞星全功能安全软件2009公测
瑞星智能沙箱分析/恶意代码威胁监测分析/上网行为管理
瑞星防毒墙5.0、瑞星下一代防火墙
瑞星虚拟化恶意代码防护系统
个人产品讨论区
瑞星之剑
瑞星防病毒安全软件
瑞星杀毒软件
瑞星安全联盟论坛
瑞星杀毒软件V16+
V16+新引擎测试专区
瑞星全功能安全软件
瑞星杀毒软件2011
瑞星个人防火墙V16
广告过滤
瑞星个人防火墙2011
瑞星AI网络威胁检测引擎、威胁情报及网安知识图谱
瑞星其他产品
瑞星手机安全助手
瑞星路由安全卫士
路由系统内核漏洞
APP保镖
瑞星安全浏览器
瑞星安全助手
卡卡上网安全助手
瑞星软件管家
瑞星加密盘
账号保险柜5.0
瑞星专业数据恢复
技术交流区
反病毒/反流氓软件论坛
菜鸟学堂
安全技术讨论
可疑文件交流
恶意网站交流
瑞星云安全网站联盟专版
每日网马播报
入侵防御(HIPS)
系统软件
硬件交流
综合娱乐区
Rising茶馆
影音贴图
瑞星安全游戏
凡人修真
华人德州扑克
一球成名
星际世界
神仙道
赢家竞技
梦幻飞仙
三国演义
仙落凡尘
秦美人
攻城掠地
女神联盟
风云无双
傲视九重天
深渊
魅影传说
热血屠龙
雷霆之怒
大天使之剑
传奇霸业
无上神兵
斗破沙城
全民裁决
蛮荒之怒2
活动专区
瑞星积分商城
实习生专区
实习生交流区
实习生签到区
实习生考核区
“安全之狮”校园行活动专版
历史活动
论坛9周年活动专区
关注灾情 同心抗灾
本站站务区
站务
版主之家[限]
禁言禁访记录
待审核
瑞星客户俱乐部[限]
在高分屏电脑运行Photoshop CS6,程序界面字体过小的问题有解啦~~~by baohe
我的主题
我的帖子
我的精华
我的好友
文本模式