瑞星卡卡安全论坛

首页 » 技术交流区 » 可疑文件交流 » 罕见的HWP.Exploit,建议入通杀
立刻回答 - 2015-6-25 16:58:00
HWP.Exploit,比较罕见,建议入通杀

用户系统信息:Mozilla/5.0 (Windows NT 6.3; WOW64; Trident/7.0; rv:11.0) like Gecko

附件: 92AEAF2C99EC58161CC6E4A9BCEDA82FC263402F.zip
瑞星工程师16 - 2015-6-25 17:12:00
样本已收集。
瑞星工程师20 - 2015-6-26 9:57:00
请提供具体软件的信息和下载地址,目前找不到软件无法测试。
whiteshark2010 - 2015-6-26 14:06:00
Hangul Word Processor
不知道是不是这个
http://www.hancom.com/downLoad.downPU.do?mcd=002
瑞星工程师20 - 2015-6-26 15:27:00
应该下载哪个文件呢,这个程序是做什么用的呢,有没有详细信息。
立刻回答 - 2015-6-26 22:43:00
这是一款类似于microsoft office的程序,叫做hwp office,文件格式是HWP。HWP格式是韩国特有的格式,类似WPS文件格式,具有民族特色,在韩国的使用率非常高,在韩国办公基本都是这个格式,使用率等同于在中国的wps+microsoft office。这个文件从扩展名上来看应该是由一个韩国的办公软件的word程序创建的。
这个病毒正是针对这个程序的漏洞的。
我只能给你提供一个可能支持HWP的软件的英文试用版本,这款软件的下载地址应该是:https://s3.amazonaws.com/haansof ... l_R4_150212.sfx.exe,但是这个是最新版程序,我不确定官方是否修复了漏洞,如果不行的话,建议工程师自行百度hwp office下载老版本。
不过建议瑞星在查杀引擎中加入对hwp文件的查杀方案,以后可能非常有用。就如同查杀宏病毒、利用flash漏洞的病毒一样。
瑞星工程师20 - 2015-6-29 11:44:00
文件已上报。
ksdvd - 2017-9-28 9:45:00
希望分析头侧!
麦青儿 - 2017-9-28 16:28:00
是病毒,但需要改引擎才能解决,处理时间长
1
查看完整版本: 罕见的HWP.Exploit,建议入通杀