能力值:
( LV2,RANK:10 )
|
-
-
2 楼
啥结果??????//
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
http://camas.comodo.com/cgi-bin/submit?file=f35bb3deaacfdcde49c6b3ee853907aec3c17bc484e7cb8aa879a7156ce06bcb
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
一个普通的病毒
不知道10来K是意思
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
用剑盟的病毒分析工具
|
能力值:
( LV6,RANK:90 )
|
-
-
6 楼
大概看了下。
1 首先根据version 会把资源节里面的代码直接覆盖写到%system%目录下面的dll里面。在我这里这是appmgmts.dll. 为了防止av启发资源节里面并没有出去"MZ"之类的字段。也就是说是不是从文件的开头覆盖的。
2 appmgmts.dll做的一些破坏工作,包括antiav,比如360safe avp等等
还到tt.ee88567.cn上去下载一个叫ggb.txt
里面的内容是类似(为了安全,我用--代替了部分的字节)
0:hxxp://tj.114anhui.com/----/qqmo.exe|C:\uninstc.exe!
1:hxxp://tj.114anhui.com/--/exe/1.exe|C:\uninst1.exe!
1:hxxp://tj.114anhui.com/--/exe1/1.exe|C:\uninst2.exe!
2:hxxp://tj.114anhui.com/--/exe/2.exe|C:\uninst1.exe!
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
看楼上的描述那应该就是NSDownLoader~
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
这么小啊 我研究研究
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
ESET NOD32 病毒库更新到4146可查杀=,=
|
能力值:
( LV6,RANK:90 )
|
-
-
10 楼
3.dll还放出个3k的驱动。在SSDT上面做了些文章
|
能力值:
( LV12,RANK:330 )
|
-
-
11 楼
不止的 杀AV 也是靠驱动的
还有 去除系统文件保护 是靠调用SFC的 5号函数
DLL 创建3个线程 第1个杀AV 第2个 download
第3个映像劫持
驱动没仔细分析
|
能力值:
( LV3,RANK:20 )
|
-
-
12 楼
0040128E |. 68 E8204000 push 004020E8 ; /FileName = "ntdll.dll"
00401293 |. FF15 40204000 call dword ptr [<&KERNEL32.LoadLibraryA>] ; \LoadLibraryA
00401299 |. 68 F4204000 push 004020F4 ; /ProcNameOrOrdinal = "ZwWriteFile"
0040129E |. 50 push eax ; |hModule
0040129F |. FF15 3C204000 call dword ptr [<&KERNEL32.GetProcAddress>] ; \GetProcAddress
004012A5 |. 8B4D 08 mov ecx, dword ptr [ebp+8]
004012A8 |. 56 push esi
004012A9 |. 56 push esi
004012AA |. 83C1 C4 add ecx, -3C
004012AD |. 51 push ecx
004012AE |. 8B4D FC mov ecx, dword ptr [ebp-4]
004012B1 |. 83C1 3C add ecx, 3C
004012B4 |. 51 push ecx
004012B5 |. 8D4D F0 lea ecx, dword ptr [ebp-10]
004012B8 |. 51 push ecx
004012B9 |. 56 push esi
004012BA |. 56 push esi
004012BB |. 56 push esi
004012BC |. 53 push ebx
004012BD |. FFD0 call eax
这时eax 为0,对应系统DLL的0x3C后没有被重写,是不是SFC的 5号函数没起作用?请大侠赐教!
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
ns驱动弄那么多不知道作者怎么想的......
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
关注。过后看
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
我还没来得及看,就被杀掉了。汗一个…………
|
|
|