毒霸实战“蝗虫军团”HBKernel
上一篇 /
下一篇 2008-11-01 07:39:05
由于
毒霸可以杀掉该
样本,所以测试时关掉了监控。
8? Y/I'r9X Ma0以下是
文件行为。
引用:
释放文件副本:IXPUB技术博客#mo
SY3Z6j
C:\WINDOWS\system32\HBmhly.dllIXPUB技术博客:KC)^x4k9gv
C:\WINDOWS\system32\drivers\HBKernel.sysIXPUB技术博客h.]F^&n
C:\WINDOWS\system32\drivers\HBKernel32.sysIXPUB技术博客3q;o3a2AI t1Y
C:\WINDOWS\system32\explore.exeIXPUB技术博客!l!I3Y-Kw3h
C:\WINDOWS\system32\SelfDel.dll
:~:v#YQ)m%D!A7wO2l0C:\WINDOWS\system32\System.exe
g;vd.k(n V0安装加载驱动:IXPUB技术博客;G$e#\7v|?
HKEY_LOCAL_MACHINE\System\CurrentControlSet\ServicesIXPUB技术博客|xT\G]}2F
HBKernel
{Y$q,MU0HBKernel32
G
U"p"dz3tf&M0创建注册表启动项
-sOq {%CR+z0HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
*iL'K:_b*p#w0HBServiceIXPUB技术博客s3k0b;J\;a&a,Er6W5d
HBService32IXPUB技术博客[)a[8X Ke f
修改注册表IXPUB技术博客-VS
`
a P4x
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows,AppInit_DLLs的值为aaa.dll,HBmhly.dll(默认为空)IXPUB技术博客%T"d#W Y/x
C:\WINDOWS\system32\HBmhly.dll设置全局挂勾
,e4O7Na}V0重复创建注册表启动项和设置全局挂勾动作
等待测试的病毒样本,运行后会
删除自身。
IXPUB技术博客@HF]V%Xp
5}&iX
?\y0待病毒完全运行后,用清理
专家评分诊断
IXPUB技术博客8C+a$f)x2Da
Y5Qa m;h)`TX0由于该病毒释放的文件很不稳定,一会就蓝屏,所以图没截下几个。。。用文字说话。
#g
G.Z#k`"N"ge0在线
系统诊断可以发现六个已知和未知的病毒程序。
IXPUB技术博客}$nZK3D x清理专家诊断出两个病毒的启动项,在清除时蓝屏了。。
IXPUB技术博客2H ?-|6D
u病毒释放的C:\WINDOWS\system32\drivers\HBKernel.sys注入到很多进程中,包括毒霸的进程。
f X&S"M7|+H;M0用清理专家清理掉除启动项外所有可疑东西。重新启动计算机。。
IXPUB技术博客MSNcJa7jK重启后毒霸监控打开,出现惊人的一幕。
6K_"W(~Q~,In+f0
Bt[8@ T$~Qu0抢杀日志
IXPUB技术博客
Q"g1X+U*i再用清理专家清理病毒残留物,至此病毒完全被干掉。。
IXPUB技术博客/b"k8aH7N
F如果仅用清理专家想干掉这个病毒还是很困难的。(主要总是蓝屏)
相关阅读:
- [原创][从mambo到joomla的迁移实战之四]插件、组件的迁移 (joson, 2008-10-09)
- [原创][从mambo到joomla的迁移实战之五]选择UTF-8 还是GB2312/GBK (joson, 2008-10-09)
- 从实战角度讨论MD5加密的安全性 (妖界之箭, 2008-10-20)
- 实战:Firefox中成功实现IE8新功能 (齐萌, 2008-10-29)
- 实战:Firefox中成功实现IE8新功能 (齐萌, 2008-10-30)
- 实战:Firefox中成功实现IE8新功能 (齐萌, 2008-10-31)
- 标题:CIO实战:猫捉老鼠做好信息安全管理 (金海龙, 2008-10-31)
- CIO实战:猫捉老鼠做好信息安全管理 (金海龙, 2008-10-31)
- CIO实战:猫捉老鼠做好信息安全管理 (金海龙, 2008-10-31)
- CIO实战:猫捉老鼠做好信息安全管理 (金海龙, 2008-10-31)
导入论坛
引用链接
收藏
分享给好友
推荐到圈子
管理
举报
TAG:
实战
蝗虫军团
毒霸
HBKernel