吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 5165|回复: 1
收起左侧

[转载] 发现可疑文件的应对方法

 关闭 [复制链接]
shaokui123 发表于 2011-2-16 20:57
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
发现可疑文件的应对方法发贴声明:这个帖子并不是教你杀毒,只是教你发现可疑文件怎样处理?1 {# Q! h5 L1 \/ v, X! q2 z) Q7 T1 Z
因此本帖的适用人群是看到可疑文件不知道删好还是不删好的人。

可疑文件:WS2Fix.zip, a) p6 G! q* c
6 }1 o; C3 n. J
起因:一直没装杀软,今天用清理助手扫了下,竟然报了一个高危木马。7 g) \! J9 Y$ I: q3 E( Z
TM截图未命名.jpg (17.73 KB)
2009-12-21 23:47

! |$ W  B9 X6 `' q0 u% y- t2 b
一头问好,于是……上报到在线扫描网站,让多个杀软查杀一下,看一个综合结果+ e( v+ T* v+ p0 S7 w; O' ~
这里介绍几个在线扫描的方法:9 q) `* k, U) g& W; \' P9 l
一个是安装在线扫描上传软件,这样直接点文件,右键上传即可,好处是不用找来找去,直接可以上传。
未命名.JPG (50.62 KB)
2009-12-21 23:47

另外一个方法是通过一些整合网站来上传,好处是可以方便地上传到多个扫描网站5 a% U, K$ P# L. u
这里推荐两个:一个是雷特医院区上面的链接,一个是http://www.crazyhack.cn/

TM截图未命名1.jpg (19.6 KB)
2009-12-21 23:47



TM截图未命名2.jpg (72.92 KB)
2009-12-21 23:47

* x0 r$ h4 h! y6 F
如果遇到这次的情况(只多引擎只有少数冷门杀软报)就不能直接判断了。2 b% s# b4 _' ?  G8 D0 Z
这时,可以上传到在线沙盘。在线沙盘是安软厂商提供网上分析工具,只要你把文件上传,公司就会替你运行文件,分析结果,把结果发给你。" G' A7 k$ W) U: O9 J
下面是几个常见的在线沙盘网站,推荐ThreatExpert、Sunbelt 和 Norman

   TM截图未命名3.jpg (31.22 KB)
2009-12-21 23:47

) m6 u. K9 F. a5 V6 D
5 f- g* P  h: i
最后就可以等结果了,一开始不用沙盘,因为沙盘分析需要等一段时间才能得到结果,所以一般不是优先选择。

下面是沙盘的结果:
http://www.threatexpert.com/report.aspx?md5=811f5c625680cf858891407db7a8fc67
TM截图未命名4.jpg (32.23 KB)
2009-12-21 23:47

9 C8 H& Q: B  r* ^" F
这次比较晕,Sunbelt说扫描不了。 ; @: \' U( A, W* r
Thank you for submitting your malware sample to the Sunbelt CWSandbox' W9 s2 U8 B9 B* l8 J& u# @! R; J5 c

VAttached are the XML results of your sample for ID 120535673 C( N+ w2 k/ _% E
You can view the analysis on our website at
http://www.sunbeltsecurity.com/c ... spx?id=12053567&;cs=F09785C1AA26D564DADE22F9D7605E040 l9 o- s& u& S2 U% n% o

9 K& |& |( p. w' c$ B7 W9 DThe result of your scan was: Sample could not be analyzed.* B! r; F$ {% F

Your sample may have failed to analyze for several reasons, including:: f/ r5 h, |0 u4 g
    - The file was not a Win32 PE (portable executable).
The file was corrupted.
Our public sandbox is not configured to analyze office documents, flash ads or other non-executable formats. Please contact us at oemsales@sunbeltsoftware.com or go to http://www.sunbeltsandbox.com??for more information on custom analysis.0 Q# U3 ]3 {( p0 Z! }/ v




. J( M& N' h( D: X2 g# E+ e
Keeping the bad guys out is our mission, and we rely on tools like our Sunbelt CWSandbox to keep one step ahead. If you would like to know more about the Sandbox, please visit http://www.sunbeltsandbox.com.6 c# n% p- ~1 k! T

You can also send an email to oemsales@sunbelt-software.com to find out how you can leverage the CWSandbox for your needs.# b1 K- d0 o, {7 M7 d
$ S% U  ~, w/ Z# y. Y2 F
' a% u/ W; u% Z# t8 K7 G9 ]
Thanks again for submitting your malware sample. Should you wish to post further samples, you can return to our research site at any time via http://research.sunbelt-software.com.

----------
Sunbelt Software Research Center' r0 K5 j% N) w! X3 {8 V& m
sandbox@sunbelt-software.com
@(c) 2006, 2007 Sunbelt Software,, K% A. O& e! S( _, G' l
(c) 2006, 2007 CWSandbox, Carsten Willems.
FAll Rights Reserved." D% M6 S+ z* F
----------


12053567.zip (631 Bytes) 12053567.zip (631 Bytes)
Sunbelt的结果
下载次数: 0
2009-12-21 23:47

1 n3 ?+ F& j! z0 ]+ y8 d" ]
3 n- w6 [3 l5 k# B9 }
最后总结下:当发现可疑文件,最后先不要删除,选择上传多引擎,还不能判断的话选择在线沙盘看一下。; h4 R! V+ J9 l$ L" x% N
如果像这次,都不能解决的话,那只能自己通过HIPS软件分析一下了,由于这已经超出了普通用户的使用范围,就不再叙述了。一般来说,如果对比过,一般系统里没有这个文件,那么删除的影响不大,这次我最后直接把它删除了。2 t; l9 `. |/ r5 t8 A3 a9 p% K$ x+ K
1 _3 n! Q4 ^1 U$ Q! ^  J+ l6 g- Y" O
这个是上面提到的在线扫描上传工具。实际上只是一个右键上传以及一个桌面图标。点文件右键可以上传,或者把文件拉到桌面图标上面也可以的:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

tcwjw 发表于 2011-2-17 00:08
这个方法很不错 值得借鉴
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-5-3 11:41

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表