能力值:
( LV2,RANK:10 )
|
-
-
2 楼
试一下我逆的这两个怎么样,MaxSS有检测虚拟机的功能啊!TDL4是2012年1月份的样本。
SHA256: 9746b4f684b9d7d346ff131cd024e68d1b06e1b81571ce6d3c5067f0829d7932
SHA1: 6d07cf72201234a07ab57fb3fc00b9e5a0b3678e
MD5: a1b3e59ae17ba6f940afaf86485e5907
File size: 127.5 KB ( 130560 bytes )
File name: w.php.exe
File type: Win32 EXE
样本介绍:http://contagiodump.blogspot.com/2012/02/purple-haze-bootkit.html (需要代理)
http://blog.eset.com/2012/02/02/tdl4-reloaded-purple-haze-all-in-my-brain
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
哥们是玩病毒的吗?我手里有逆向好的Rovnix(Cidox),已经写好了生成器。想要联系我,QQ:958716364.
Rovnix比TDL4厉害多了。
|
能力值:
( LV12,RANK:760 )
|
-
-
4 楼
TDL4在Win7 x64 DVD直接默认格盘安装没问题~
自己做的基本开机死~
|
能力值:
( LV15,RANK:360 )
|
-
-
5 楼
哥们是玩病毒的吗?我手里有逆向好的Rovnix(Cidox),已经写好了生成器。想要联系我,QQ:958716364. Rovnix比TDL4厉害多了。
Rovnix还真没 看过 你是rovnix的组件都自己逆向写的还是 替换了bk的某些组件
jioushizhu方便的话 传个 你逆向的 Rovnix的 样本 我也分析下 XPAJ不知道你分析过没
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
XPAJ感染系统文件,很容易就被发现的。不隐蔽啊!
|
能力值:
( LV15,RANK:360 )
|
-
-
7 楼
XPAJ boot的部分还是值得研究的啊
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
TDL4是好东西
|
能力值:
( LV4,RANK:50 )
|
-
-
9 楼
嗯 确实开机死~默认安装的没问题
其实在rep movsb的时候 做点处理就能不开机死了~
话说TDL4和MaxSS都有这个问题~
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
64位的rootkit主要在国外有,国内没见过。
Win64/Olmarik(TDL4);感染MBR 32位/64位
Win64/Olmasco(MaxSS;感染MBR.VBR.创建活动的隐藏分区 32位/64位
Win64/Rovnix/Carberp;感染VBR 32位/64位
Win64/Sirefef(ZeroAccess);感染驱动.MBR 32位/64位
Win32/Gapz;感染VBR 32位/64位
|
能力值:
( LV15,RANK:360 )
|
-
-
11 楼
国内主要是没大规模 爆发和应用 还是有一小撮人用的
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
VBR是什么,没GOOGLE到。求解释。
|
能力值:
( LV15,RANK:360 )
|
-
-
13 楼
volume boot recorder
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
VBR就是分区引导记录,位于活动分区的第一扇区。
MBR是硬盘引导记录,位于硬盘开始处的第一扇区。
|
能力值:
( LV15,RANK:360 )
|
-
-
15 楼
MBR是硬盘的头 不隶属于任何一个OS
vbr是分区的头 什么NTFS FAT16 FAT32 EXT2 EXT3 EXT4 都有自己的头
他们的头都长的不一样
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
总结的真全。。。
|
能力值:
( LV15,RANK:360 )
|
-
-
17 楼
我再补充下
|
能力值:
( LV12,RANK:760 )
|
-
-
18 楼
其实国内的也不少~
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
做个记号,这篇帖子以后会火
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
这些国外那些网站论坛有讨论?求网址
|
|
|