終於讓我找到一個過TF 3.5的樣本

字體: | 打印

這個是樣本區找來的樣本,我一開始使用TF測試
http://www.avpclub.ddns.info/dis ... o=lastpost#lastpost
運行後TF沒有反映,沒幾秒的時間後系統CPU使用率標高
雖然還是出現了兩次警告,但系統文件還是遭到破壞


KIS 8.0的攔截情形:
運行之後試圖執行"自我安全教育-必看.exe"


"自我安全教育-必看.exe"試圖運行6.exe



再度創建了2.bat並試圖執行它


發現explorer.exe試圖修改受保護的註冊表


執行console ime


KIS 8.0自動攔截下來惡意行為
在windows下生成兩個檔案
2003/5/4 W 04:32:32        Create        C:\WINDOWS\help\B41346EFA848.exe        Denied: KLSystemData/KLSystemFiles/SystemExe
2003/5/4 W 04:32:32        Create        C:\WINDOWS\help\B41346EFA848.dll        Denied: KLSystemData/KLSystemFiles/SystemDll


TF的攔截情形

解壓縮還原之後要運行6.EXE


真正攔截到的只有這個B41346EFA848.DLL而已,少了很多KIS 8.0攔截到的行為


樣本雖然被隔離,TF並要求重新開機
進入關機階段時,螢幕忽然飄過了檔案遺失的視窗
重開機之後果然出了問題,系統再也無法進入桌面!

由於TF的系統開不了機了,我也無法查看LOG
所以實際上TF是漏了什麼?我還需要一點時間分析才能知道答案

我也來說兩句 查看全部評論 相關評論

  • Roger (2008-5-05 06:32:19)

    攔不住,是有點離譜,這是台灣很常見的木馬行為

    1個 exe,1個 dll,

    1個 CLSID ,1個 shellexecutekooks

  • 郭政勳 (2008-5-05 09:51:57)

    話說hips有上報功能嗎?還是只能報給殺軟
  • ㄚ一 (2008-5-05 18:18:07)

    一樣可以上報,跟AV一樣
  • pujols (2008-12-12 20:53:23)



    重新測試了一下  若是一開始阻止的話 成功隔離  若一開始允許毒就生成了
    不過TF的詢問框彈出來的時候想看隔離訊息看不到一片空白.." />" />   進日誌裡看才有
    不知道算不算BUG

    [ 本帖最後由 pujols 於 2008-12-12 20:57 編輯 ]