AntiVirus 板


LINE

To Blman大師: 陸陸續續有人反應無法順利移除,我將無法移除的那些檔案拿來實測 結果與Sdum大,的結果有些相異,我想應該是有變種吧~ 那我將我測試的結果分享一下~ 看是否有部分無法解毒是這個造成的~~~ 測試開始: ChristmasImg2007-12.zip 解壓縮後裡面是 Christmas-img2156.JPEG.scr 執行這檔案後,所進行的動作: 登錄檔路徑: HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\Run 登錄檔名稱:MsnLiveMessenger 登錄檔數值:msmsgrs.exe 建立檔案在 C\WINDOWS\msmsgrs.exe 再對所建立的C\WINDOWS\msmsgrs.exe進行測試 建立檔案 C\0h00.exe C\WINDOWS\system32\svho.exe 登錄檔路徑: HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\Run 登錄檔名稱:System Service Manager Device 登錄檔數值:svho.exe 登錄檔路徑: HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\RunServices 登錄檔名稱:System Service Manager Device 登錄檔數值:svho.exe 解法的部分,操作上如sdum所說明的icesword的操作 把機碼吃掉 與檔案刪掉重開機就可以了~ 或等等有沒有大師,將其寫成批次檔^^ 註1: HKEY_CURRENT_USER\machine 這個machine的key我的電腦裡面沒有, 是整個新建立的嗎? 測試樣本:http://kotuha.com/file/Jhiu2-ChristmasImg2007-12.html 密碼:virus --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 140.112.63.194
1F:推 blman:machine 字樣去掉,就是實體攻擊時寫入的 registry 12/27 13:59
2F:→ blman:現在很多 HIPS 或 sandbox 都是用類似虛擬機碼的方式 12/27 13:59
3F:→ blman:來與實體主機作區隔,以免惡意程式攻擊到實體主機上 :) 12/27 14:00
4F:→ lcjjaff:恩~確實我是在虛擬機下測試XD不然這台電腦都是論文的東西 12/27 14:02
5F:→ lcjjaff:報告大師:這邊測試可以了^^ 12/27 14:14
6F:推 SDUM:你用sandboxie嗎? 12/27 14:49
7F:→ SDUM:HKEY_CURRENT_USER\machine 是指 HKLM 12/27 14:50
8F:→ SDUM:HKEY_CURRENT_USER\user 是指 HKCU 12/27 14:51
9F:推 SDUM:剛剛和未變種的比對,解法一樣? 12/27 16:15
To Sdum大: 感謝解說^^ 樣本測試果然不熟Orz 看了一下跟您之前的解 生成的 C:\0h00.exe <--- 其實我忘了對他測試了Orz,應該也有寫入機碼,只是blman大師有刪掉他 大概是因為檔案不見了,所已變種有順利刪除了 [取樣本的那台電腦,執行更新後的killvirus-46,可順利刪除] @@a C:\0000a.exe 這個長的不一樣@@a ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~:\Local Settings\Temporary Internet Files\Content.IE5\CNRA8I15\000000000000a[1].exe 然後會下載的那個東西 我測出來的結果是長這樣,不知道是不是亂數生成的@@? ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 另外請教: 使用EQSysSecure的時候, 是不是把防毒軟體(BD)打開, 只要BD與EQ都對那個樣本進行控制時,就會直接重新開機Orz 開完以後會出現,系統由嚴重錯誤中修復,是否要回報有點軟╮(╯_╰)╭ 在測試的時候,每次都會出現這問題~ 所以很懶的測試>"< ※ 編輯: lcjjaff 來自: 140.112.63.194 (12/27 17:47)
10F:推 SDUM:測病毒,最好不開防毒,不過,可以事先設例外規則! 12/27 17:52
11F:→ SDUM:長得不一樣,行為卻一樣,非常神奇哦! 12/27 17:53
12F:→ SDUM:話說,最準就是用OllyDebug來分析代碼,不過我不會 T.T 12/27 17:54
13F:推 junorn:可能要看情形啦,像auto.exe這東西就是隨電腦不同他生成的 12/27 17:55
14F:→ junorn:東西也會不同的 12/27 17:55
改錯字... ※ 編輯: lcjjaff 來自: 140.112.63.194 (12/27 18:07)
15F:→ lcjjaff:謝謝S大與J大的說明 m(_._)m 12/27 18:08







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Tech_Job站內搜尋

TOP