首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
软件逆向
发新帖
0
0
[分享]中止安全软件的手法值得学习
发表于: 2010-8-6 16:41
5321
[分享]中止安全软件的手法值得学习
robey
1
2010-8-6 16:41
5321
早两天得到的样本,今天闲来无事拿来分析一下。 此病毒的手法很像06年底到07年初闹得火热的熊猫烧香,病毒具有熊猫烧香的下载病毒,感染脚本文件,局域网感染,删除GHO文件==一系列行为。此病毒我觉得值得学习的地方就是它中止反病毒软件的方法。它通过GetWindowText函数获取当前窗口的标题。然后与自己定义的关键字对比,有的话就说你用的杀毒软件是盗版的。并且使用之无法使用。
比如:获取的标题是:**专杀工具
在病毒里面就把“专杀”两个字定义为关键字,只要标题含有“专杀”的窗口,就中止你的专杀工具。并且说你的专杀工具是盗版的。
不知道的人还以为自己真的是在用盗版杀毒软件。
此病毒还未分析完,大部分行为已经打包在附件里面。有兴趣的可以下载分析一下,国内的杀毒软件好像还没有定义此病毒。
样本给大家。可以用你电脑里的杀毒软件试着查一下。
貌似熊猫烧香病毒变种.rar
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!
上传的附件:
daoban.jpg
(19.20kb,330次下载)
gn.jpg
(49.50kb,328次下载)
貌似熊猫烧香病毒变种.rar
(38.48kb,18次下载)
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
7
)
私仇之路
雪 币:
73
活跃值:
(16)
能力值:
( LV2,RANK:10 )
在线值:
发帖
2
回帖
346
粉丝
0
关注
私信
私仇之路
2
楼
不知道是什么东西,解压后被小红伞发现了。
上传的附件:
病毒.JPG
(30.23kb,281次下载)
2010-8-7 15:40
0
pencil
雪 币:
1163
活跃值:
(137)
能力值:
( LV12,RANK:230 )
在线值:
发帖
22
回帖
680
粉丝
1
关注
私信
pencil
5
3
楼
[QUOTE=私仇之路;844473]不知道是什么东西,解压后被小红伞发现了。
[/QUOTE]
那不标了已脱壳了吗
这病毒吾爱破解上有人发过逆向帖。
2010-8-7 23:22
0
robey
雪 币:
149
活跃值:
(171)
能力值:
( LV5,RANK:60 )
在线值:
发帖
7
回帖
162
粉丝
1
关注
私信
robey
1
4
楼
也是我。。
两个论坛的反应好大的差别啊。
2010-8-9 13:15
0
jasonzhou
雪 币:
213
活跃值:
(147)
能力值:
( LV2,RANK:10 )
在线值:
发帖
20
回帖
289
粉丝
1
关注
私信
jasonzhou
5
楼
我觉得作者通过这种方式来终止杀软,大概是因为作者技术不过硬,只能旁门左道来达到终止杀软的目的
2010-8-10 10:29
0
loveqqc
雪 币:
276
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
11
回帖
226
粉丝
0
关注
私信
loveqqc
6
楼
没有明白,是提示用户终止杀软?
2010-8-10 13:43
0
Maximus
雪 币:
200
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
5
回帖
50
粉丝
0
关注
私信
Maximus
7
楼
好
用VM试验
2010-8-10 14:53
0
flyingayi
雪 币:
478
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
1
回帖
178
粉丝
0
关注
私信
flyingayi
8
楼
有难度。
2010-8-11 07:36
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
robey
1
7
发帖
162
回帖
60
RANK
关注
私信
他的文章
[求助]关于复制粘贴的问题
2942
[求助]在壳里面打转?
4595
[求助]看腾讯视频,提示登陆。
5284
[分享]中止安全软件的手法值得学习
5322
[原创]Trojan-Dropper.Win32.Ekafod.no(卡巴定义)
9981
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
谁下载
×
blowfish
kanxue
nbw
winndy
sharenpk
xIkUg
email123
bbzhu
nujia
subme1
shada
throb
warcraft
hshletter
lhglhg
jdzlifei
gx_sz
kiu
kusky
mxhk
寻思
lwglucky
flong
VC菜鸟
geae
foxabu
YwdxY
EvilKnight
椰子树
amwmqj
yiyiguxing
飞心男孩
sadnui
zhuliang
sixL
bootdisk
stuwolf
zchlb
xhackx
programfan
kagayaki
niuhacker
onepc
weknow
上网鱼
cvcvxk
takile
patriots
到处乱走
whtyy
sudami
smartqiu
freedk
轩辕小聪
yinning
pende
NeteLife
hjonline
xiaofo
magicbuaa
Esper
xianboabcd
gonzoa
lookzo
weolar
心随风落
古月亮
Jeller
zener
xPLK
imdemon
loveqqc
eeihaha
JiLiR
Maximus
OildFish
yingyue
ladder
Ditans
sunwayking
luckxiao
西南太子
superleft
zouyan
loqich
mooncrack
littlewisp
achillis
swchzq
lixupeng
bekilled
坏坏abc
liein
yangras
loudy
alxm
小小强
vsapi
梦中忆梦
谁下载
×
blowfish
kanxue
nbw
winndy
sharenpk
xIkUg
email123
bbzhu
nujia
subme1
shada
throb
warcraft
hshletter
lhglhg
jdzlifei
gx_sz
kiu
kusky
mxhk
寻思
lwglucky
flong
VC菜鸟
geae
foxabu
YwdxY
EvilKnight
椰子树
amwmqj
yiyiguxing
飞心男孩
sadnui
zhuliang
sixL
bootdisk
stuwolf
zchlb
xhackx
programfan
kagayaki
niuhacker
onepc
weknow
上网鱼
cvcvxk
takile
patriots
到处乱走
whtyy
sudami
smartqiu
freedk
轩辕小聪
yinning
pende
NeteLife
hjonline
xiaofo
magicbuaa
Esper
xianboabcd
gonzoa
lookzo
weolar
心随风落
古月亮
Jeller
zener
xPLK
imdemon
loveqqc
eeihaha
JiLiR
Maximus
OildFish
yingyue
ladder
Ditans
sunwayking
luckxiao
西南太子
superleft
zouyan
loqich
mooncrack
littlewisp
achillis
swchzq
lixupeng
bekilled
坏坏abc
liein
yangras
loudy
alxm
小小强
vsapi
梦中忆梦
谁下载
×
nbw
hshletter
geae
better
freedk
loveqqc
loudy
runstop
zzxxaa
暗物质
魔之幻灵
wjwmz
tannaiwei
cscoder
tantang
私仇之路
tanyy
qqppo
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部