瑞星卡卡安全论坛
首页
»
技术交流区
»
反病毒/反流氓软件论坛
»
Win8系统中的“以毒攻毒”实验
baohe - 2012-3-18 15:57:00
在Win8下玩儿ZeroAccess新变种,无辅助工具可用(XueTr等在Win8下不能运行) 。不脱离中毒环境,进入PE,要删除病毒释放的所有文件,貌似不大可能。
由于之前观察此毒时发现了一个线索:此毒可以重复感染同一系统。重复感染时,病毒程序会重新命名病毒文件所在目录。重命名前,它会先删除相应目录。由此,俺萌生了在中毒环境下“以毒攻毒”的思路,结果满意。
以下详述整个过程。
系统背景:系统Win8。
应用程序:安全软件有: 毒霸2012(Win8预览版)、Windows Defender、CA HIPS ;应用软件有:Acronis True Image、office 2010、adobe acrobat pro。
操作流程:
1、病毒样本经毒霸2012 验明正身(图1)。然后关闭毒霸2012。关闭Windows Defender、CA HIPS。
屏幕截图 (1).png
(151.94 K)
2012-3-18 15:57:22
2、运行病毒样本,让其长驱直入。待样本完成运行后,重启系统。让它完全植入系统。(图2)
屏幕截图 (2).png
(300.58 K)
2012-3-18 15:57:22
3、重启后,用毒霸2012扫一下病毒目录。结果可以预料:(图3)
屏幕截图 (3).png
(307.62 K)
2012-3-18 15:57:22
4、调整一下CA HIPS的设置,再次运行病毒样本,开始“以毒攻毒”操作。(图4-图11)
屏幕截图 (4).png
(557.42 K)
2012-3-18 15:57:22
屏幕截图 (5).png
(475.09 K)
2012-3-18 15:57:22
屏幕截图 (6).png
(426.43 K)
2012-3-18 15:57:22
屏幕截图 (7).png
(468.58 K)
2012-3-18 15:57:22
屏幕截图 (8).png
(468.92 K)
2012-3-18 15:57:22
屏幕截图 (9).png
(464.36 K)
2012-3-18 15:57:22
屏幕截图 (10).png
(478.01 K)
2012-3-18 15:57:22
用户系统信息:Opera/9.80 (Windows NT 6.2; U; Edition IBIS; zh-cn) Presto/2.10.229 Version/11.60
baohe - 2012-3-18 15:57:00
续前:
屏幕截图 (11).png
(537.33 K)
2012-3-18 15:59:33
5、查看“以毒攻毒”的效果(图12-图13)
屏幕截图 (12).png
(432.36 K)
2012-3-18 15:59:33
屏幕截图 (13).png
(260.53 K)
2012-3-18 15:59:33
6、收拾残局(图14):
屏幕截图 (14).png
(190.55 K)
2012-3-18 15:59:33
7、重启系统。检查有无被感染的系统驱动(图15):
屏幕截图 (15).png
(407.87 K)
2012-3-18 15:59:33
搞掂!
天月来了 - 2012-3-18 20:24:00
我们是做不了这样的控制了:kaka6:
88tyq - 2012-4-5 16:09:00
太强大了!:kaka1:
1
查看完整版本:
Win8系统中的“以毒攻毒”实验
© 2000 - 2024 Rising Corp. Ltd.