瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 此毒好阴损!!!(最好高手来分析下此毒的动作)

123   1  /  3  页   跳转

[求助] 此毒好阴损!!!(最好高手来分析下此毒的动作)

此毒好阴损!!!(最好高手来分析下此毒的动作)

调用服务管理器(services进程) 在注册表中创建服务项目指向它释放的DLL文件  而且该DLL注入了多个系统进程瑞星都没反应    主要是注入svchost中然后挂钩子盗取资料(其它进程也注了例如explorer)  我木马编辑器还是编了防注入的都被它注进去了  老子无语了.........    各位来看看

附件: ms.rar (2009-2-4 12:48:56, 62.59 K)
该附件被下载次数 562



用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; User-agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; http://bsalsa.com) )
最后编辑SpeW 最后编辑于 2009-02-04 13:26:04
分享到:
gototop
 

回复: 此毒好阴损!!!

绝对的病毒 我测了半天的
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)

杂子没人帮分析下    高手都哪去了?
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)

那个DLL文件是随机名 不固定的 而且是调用services进程在注册表添加服务项的 一般人看了是系统进程很容易就放过的
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)



引用:
原帖由 newcenturymoon 于 2009-2-4 13:49:00 发表
Backdoor.Win32.PcClient
后门病毒


能否说一下它有哪些动作  由于是调用services改的注册表 我编规则对它都没用  因为不是它添加的服务
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)

而且编辑器似乎不能监控创建注册表项 只能监控改动
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)



引用:
原帖由 backway 于 2009-2-4 13:52:00 发表
要分析动作的话用HIPS一步一步放行就知道了 


那么简单就好了 我已经说了 它的DLL注入了系统进程瑞星没反应  所以光看HIPS拦的不够
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)



引用:
原帖由 天月来了 于 2009-2-4 13:59:00 发表
一般来说

不容易有人能将这病毒的进行反汇编告诉你它要做的详细事的

至少我不会

估计会的人也没时间详细反汇编出来告诉你


我只是想知道这DLL 怎么注入进去了瑞星还没反应的  系统进程保护摆着看的..........    卡卡进程管理还都是安全进程
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)

那么从这里看出来编辑注册表规则对它没有效果 
  而且我编了一条防注入svchost  但它还是注入进去了  不理解中...............
团队给条漂亮的规则把它搞死
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)

C:\windows\system32\00053d8a.ini(随机名)

这个是固定名字 不是随机的
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT