毒霸实战“蝗虫军团”HBKernel

上一篇 / 下一篇  2008-11-01 07:39:05

由于毒霸可以杀掉该样本,所以测试时关掉了监控。
8? Y/I'r9X Ma0以下是文件行为。
引用:
释放文件副本:IXPUB技术博客#mo SY3Z6j
C:\WINDOWS\system32\HBmhly.dllIXPUB技术博客:K C)^x4k9gv
C:\WINDOWS\system32\drivers\HBKernel.sysIXPUB技术博客h.]F^&n
C:\WINDOWS\system32\drivers\HBKernel32.sysIXPUB技术博客3q;o3a2A It1Y
C:\WINDOWS\system32\explore.exeIXPUB技术博客!l!I3Y-K w3h
C:\WINDOWS\system32\SelfDel.dll
:~:v#YQ)m%D!A7wO2l0C:\WINDOWS\system32\System.exe
g;vd.k(n V0安装加载驱动:IXPUB技术博客;G$e#\7v|?
HKEY_LOCAL_MACHINE\System\CurrentControlSet\ServicesIXPUB技术博客|xT\G]}2F
HBKernel
{Y$q,MU0HBKernel32
G U"p"dz3tf&M0创建注册表启动项
-sOq {%CR+z0HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
*iL'K:_b*p#w0HBServiceIXPUB技术博客 s3k0b;J\;a&a,Er6W5d
HBService32IXPUB技术博客[)a[8XKe f
修改注册表IXPUB技术博客-VS ` a P4x
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows,AppInit_DLLs的值为aaa.dll,HBmhly.dll(默认为空)IXPUB技术博客%T"d#WY/x
C:\WINDOWS\system32\HBmhly.dll设置全局挂勾
,e4O7Na}V0重复创建注册表启动项和设置全局挂勾动作
等待测试的病毒样本,运行后会删除自身。IXPUB技术博客 @HF]V%Xp

5}&iX ?\y0待病毒完全运行后,用清理专家评分诊断IXPUB技术博客8C+a$f)x2Da

Y5Q a m;h)`T X0由于该病毒释放的文件很不稳定,一会就蓝屏,所以图没截下几个。。。用文字说话。
#g G.Z#k`"N"ge0在线系统诊断可以发现六个已知和未知的病毒程序。IXPUB技术博客}$n ZK3D x
清理专家诊断出两个病毒的启动项,在清除时蓝屏了。。IXPUB技术博客2H?-|6D u
病毒释放的C:\WINDOWS\system32\drivers\HBKernel.sys注入到很多进程中,包括毒霸的进程。
f X&S"M7|+H;M0用清理专家清理掉除启动项外所有可疑东西。重新启动计算机。。IXPUB技术博客MSNcJa7jK
重启后毒霸监控打开,出现惊人的一幕。
6K_"W(~Q~,In+f0
Bt[8@T$~Qu0抢杀日志IXPUB技术博客 Q"g1X+U*i
再用清理专家清理病毒残留物,至此病毒完全被干掉。。IXPUB技术博客/b"k8aH7N F
如果仅用清理专家想干掉这个病毒还是很困难的。(主要总是蓝屏)

TAG: 实战 蝗虫军团 毒霸 HBKernel

 

评分:0

我来说两句

显示全部

:loveliness: :handshake :victory: :funk: :time: :kiss: :call: :hug: :lol :'( :Q :L ;P :$ :P :o :@ :D :( :)

日历

« 2009-01-03  
    123
45678910
11121314151617
18192021222324
25262728293031

数据统计

  • 访问量: 63968
  • 日志数: 1192
  • 文件数: 1
  • 建立时间: 2007-08-10
  • 更新时间: 2009-01-03

RSS订阅

Open Toolbar