首页
社区
课程
招聘
[旧帖] [求助]新病毒样本奉上 0.00雪花
发表于: 2008-10-30 09:59 3895

[旧帖] [求助]新病毒样本奉上 0.00雪花

2008-10-30 09:59
3895
最近发现局域网内抓到一病毒,杀掉还会有,小弟水平有限。弄不出个所以然,粗逆一下。MS针对一些网吧管理系统的毒,关驱动防火墙和ICA***类网吧管理软件。揪一小尾巴,请高手出招

注意:运行病毒可能会有想不到的恶果,请做好相关措施

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 201
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
MS用趋势是可以拦截的,我们公司装的就是趋势,下载病毒后就报压缩包里面有病毒然后删除掉
2008-10-30 10:11
0
雪    币: 202
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
其实也过不了我们的驱动防火墙,只是穿了还原卡了
我也想看看这是什么病毒,刚才百度了一下好像没有什么有用的资料
2008-10-30 10:13
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
1.在system32文件夹下释放六位随机小写字母名的驱动并加载,对DrvAnti.exe安全软件进程进行IFEO劫持,
利用驱动(这驱动又是当时看雪金山逆向大赛的那个结束进程的代码,作者又直接抄了),还原全部SSDT项。
以及创建线程,利用驱动不停地结束这些安全软件进程(好几种方xxx流试,有Ring3级的关闭在csrss.exe中的句柄,到Ring0插APC)
这都是磁碟机的老方法了。
2.判断自身是否是system32\userinit.exe,是则启动explorer.exe。这显然是以前机器狗覆盖userinit.exe时留下的功能。
3.在system32文件夹下释放六位随机小写字母名的dll,并加载调用其导出的函数Init。这个函数的作用只是SetWindowsHookEx创建一个全局钩子,钩子函数地址为NULL,显然只是为了插入其他进程。

4.运行一个IE进程,目的其实就是此进程运行时,dll会插入其中,执行下载功能。

5.在C盘根目录下释放一个_uniep.bat并运行,bat中不断重复删除exe自身的操作,这样使得当此exe进程退出时,文件就会被删除。

被释放的dll,除了Init函数之外,当发现自己位于IE进程中时,将会连网下载病毒。
也就是说,下载者的功能是在插入IE进程的dll里实现的。
2008-10-30 10:30
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
下载学习下!
2008-10-30 10:35
0
雪    币: 202
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
高手,学习了!
2008-10-30 10:48
0
雪    币: 202
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
在我跟的时候还发现有个NTSD 的劫持,不知道我理解的是不是正确
2008-10-30 10:49
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
那是不是开了可以把网吧那驱动防火墙干掉?
2008-11-1 09:17
0
雪    币: 463
活跃值: (111)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
木马名称:Trojan-Spy.Win32.KillAV.b

程序:
C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\KGHEBZ\KGHEBZ.EXE
是木马程序!
已成功阻止其运行,是否要删除此文件?

解压时就被钉掉了.
2008-11-1 14:08
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
我用AVG配合彩影,基本都KO掉~~
2008-11-4 11:13
0
游客
登录 | 注册 方可回帖
返回
//