瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【原创】病毒测鸟记
loveperday - 2007-5-22 23:34:00
对于菜鸟来说,不是测毒,是被毒测……
  这几天,仗着会看了SREng日志,于是,装了影子系统,TinyFirewall,搞了样本,就开始动手了。。。
  TinyFirewall不会详细设置,于是设置了最简单的,D,E,C所有文件允许修改访问等,但是监控。到了影子系统下,运行“兔宝宝”样本。我的NOD32杀毒,必须把文件监控禁用,如果只是退出的话,依然运行不了样本。
  运行样本后,就看见监控窗口,哗哗哗的刷。。。在遍历所有文件。。。过了一会,EXE文件成功被感染。点击无反应。
  想用SREng扫日志,才发现,它也被感染了。。。我改名。。改名字,运行。有意思的是,虽然仍然不能用,但是目录下会出现一个SREng.exe。于是我想到了重新解压出来,再改个名字。结果发现RAR主程序已经被感染,打不开RAR文件了。好在我的SREng是用ZIP压缩的,而WIN系统自带解压功能。于是解压,以最快速度改名字(主要是后缀)。结果熟悉的SREng界面一闪而过,没了。。。
  不甘心,重启再进影子。在运行样本前就把SREng,autoruns,冰刃全部改了名字。运行样本……SREng还是一闪而过。另两个点了没反应。因为这个时候我的CPU已经被cmd和attrib占满了。
  用REGEDIT搜索,没有发现注册表项。
  看来,他只是注入DLL文件。
  看过猫叔的帖子了,可是我的机器早就关闭了系统还原,为了节省资源。即使用NOD32,他也不能清除病毒,只能删除。。唉。。郁闷。
  除了开TinyFirewall外,难道就没有其他方法了么。。悲哀。。
  可以说这次是真正被毒测了。明白了测毒道路的艰辛。。
  发泄一下,AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA!!!!
 
 
loveperday - 2007-5-23 0:15:00
可怜我的帖子被无耻的人砸沉了~总不能就此沉默吧~自己顶一把……
天月来了 - 2007-5-23 0:36:00
呵呵!!!

如果想看毒的所有过程,深层次的东西,就得学编程。

如果只是为了帮助人,看病毒效果,以及总结一些处理方法。

可以用SSM,毕竟是中文的。

或者你大可不要复杂监控,将工具放在Windows系统文件夹里,然后试吧。

不完全就这点小工具哦。

多找些工具试哦。

loveperday - 2007-5-23 8:36:00
恩,但是郁闷的是。平时习惯把工具放在其他盘,万一染上这毒,不就只能死翘翘了?
UFO不幸外人 - 2007-5-23 9:34:00
你的遭遇我深表同情,我用虚拟机测试病毒之前一定会想好用那些工具,并且会打开所有要用的工具以后再开始测试,这样有文件记录,就好删除或者解决病毒问题。

我认为虚拟机测试比影子测试强,影子可以被病毒搞掉,虚拟机至今没有发现可疑搞掉的病毒。

常用软件:SRE、IceSword、Filemon、reg....(不记得了)………………
两个铁球 - 2007-5-23 9:42:00
又不止有那个Tiny能测毒,能测的东西多得很。过去猫版主要用SSM。功力不够,还是多潜水修炼吧。
电脑最怕中毒 - 2007-5-23 13:00:00
十年磨一剑。。顶你!
loveperday - 2007-5-23 20:11:00
恩恩,谢谢鼓励~俺要灌水修炼,o(∩_∩)o...哈哈
苹果小柚子 - 2007-5-23 21:46:00
在此之前还没接触到搞掉影子的病毒    呵呵    我测试了  确实能突破影子

我错了  呵呵
UFO不幸外人 - 2007-5-23 21:51:00
引用:
【苹果小柚子的贴子】


影子可以被病毒搞掉???      不懂别给我丢人啊

你给我找个可以搞掉 影子的    我看看        原理都不懂瞎扯什么啊你~~~
………………


是你不懂还是我不懂,你问问“天月来了”你就知道了。早就知道影子系统被病毒入侵。

我该说你了,影子的原理不懂不要指责别人,没有见过不等于没有,包括虚拟机,那天出了一个可以搞掉虚拟机的,也不要惊讶。

是你丢人还是我丢人,大家一看就知道。哈哈哈哈哈
痞子en - 2007-5-23 21:53:00
楼上的有点不文明咯
深表同情ing
ch23 - 2007-5-23 22:10:00
引用:
【苹果小柚子的贴子】


影子可以被病毒搞掉???      不懂别给我丢人啊

你给我找个可以搞掉 影子的    我看看        原理都不懂瞎扯什么啊你~~~
………………

你真是丢人啊!这里已经有不少人知道影子会被搞掉,虚拟磁盘的软件当然可以被病毒搞掉,你自己都不知道还说别人丢人。
UFO不幸外人 - 2007-5-23 22:11:00
性子急了点,我不想不文明,谢谢提醒。

UFO不幸外人 - 2007-5-23 22:12:00
引用:
【ch23的贴子】
你真是丢人啊!这里已经有不少人知道影子会被搞掉,虚拟磁盘的软件当然可以被病毒搞掉,你自己都不知道还说别人丢人。
………………

谢谢了
spiritfire - 2007-5-23 22:17:00
都是高手!
礼貌小孩子 - 2007-5-24 3:07:00
呵呵,不好意思......该兔宝宝本身似乎感染了另外一个nvscv32.exe的毒(好像是感染的熊猫的,记不大清了),而熊猫采用了一种所谓“键盘映射”的技术,使得冰刃等改名也不好用(因为它根本不是采用IFEO劫持),关于“键盘映射” 推荐看一下这篇文章
http://www.shineblog.com/user5/lovekoala/archives/2007/745840.shtml
讲解的很详细....... 至于CMD和ATTRIB两个进程,只要将LOVERABBIT挂起就可以了或者你可以将CMD转移了(这样他就调用不到了,因为这个调用是个反复的过程,应该不会影响你分析病毒的吧)
也很希望你能把测试的结果报告给发出来分享一下(嘻嘻......)
loveperday - 2007-5-24 8:47:00
我先把崔老师的报告贴出来让大家看下。
1
查看完整版本: 【原创】病毒测鸟记