瑞星卡卡安全论坛
首页
»
技术交流区
»
反病毒/反流氓软件论坛
»
ZeroAccess新变种用FlashPlayer插件更新迷惑用户
baohe - 2012-3-15 9:25:00
http://bbs.ikaka.com/showtopic-9164918.aspx
,这个帖子描述了WIN8下观察此马的初步结果。当时不明白此毒运行时为啥有FlashPlayer插件更新伴行。
调整了一下CA HIPS的监控设置,在CA HIPS监控下重新运行样本,弄清了这个问题。原来这是病毒释放的烟幕(病毒运行过程中安装到%system%\macromed\flash目录下的程序木有问题)。
此毒的这种行为仅见于WIN7 及 WIN8 系统。在XP系统中运行此毒,并无此现象。估计可能是WIN7 及 WIN8 系统限制在WINDOWS目录及其子目录下随便创建目录所致(XP系统无此限制)。
1.png
(801.30 K)
2012-3-15 9:25:16
2.png
(1068.31 K)
2012-3-15 9:25:16
3.png
(224.78 K)
2012-3-15 9:25:16
4.png
(229.82 K)
2012-3-15 9:25:16
5.png
(1161.50 K)
2012-3-15 9:25:16
6.png
(1312.74 K)
2012-3-15 9:25:16
弄死这个ZeroAccess木马的关键一步:
7.png
(1238.64 K)
2012-3-15 9:25:16
核实 CA HIPS 的防护结果:
8.png
(478.44 K)
2012-3-15 9:25:16
9.png
(755.66 K)
2012-3-15 9:25:16
10.png
(144.87 K)
2012-3-15 9:25:16
用户系统信息:Opera/9.80 (Windows NT 5.1; U; Edition IBIS; zh-cn) Presto/2.10.229 Version/11.61
baohe - 2012-3-15 9:25:00
CA HIPS的监控摘要:
00.PNG
(594.04 K)
2012-3-15 9:26:33
000.PNG
(175.17 K)
2012-3-15 9:26:33
networkedition - 2012-3-15 9:39:00
前排学习:kaka12:
奇缘の随风 - 2012-3-22 8:58:00
改变描述符号是什么?
麦天麦客 - 2012-3-28 22:12:00
最新FLASH经常升级,不过不是这个毒
黑暗メ骑士 - 2012-5-5 18:07:00
该用户帖子内容已被屏蔽
4239012 - 2012-6-1 20:08:00
sdasdasd
regs115881 - 2012-6-14 0:06:00
搞不懂:
1
查看完整版本:
ZeroAccess新变种用FlashPlayer插件更新迷惑用户
© 2000 - 2024 Rising Corp. Ltd.