剑盟中国反病毒专业技术讨论网站

有问必答|客服中心

  • 首页
  • 游戏中心
  • 上报病毒
  • 病毒救援
  • 反病毒学院
  • 剑盟社区
  • 扑奔PPT
  • 剑盟官方
加入剑盟 登录
  • 私人消息 (0)
  • 公共消息 (0)
  • 论坛任务 (0)
  • 系统消息 (0)
  • 好友消息 (0)
  • 帖子消息 (0)
  • 应用通知 (0)
  • 应用邀请 (0)
  • 问题建议 (0)
剑盟社区JANMENG.COM » 『Web Security analysis』 » 『计算机病毒样本交流专区』 » Conficker.C.exe
12下一页
返回列表 发帖

[病毒样本] Conficker.C.exe

hmily
  • 发短消息
  • 加为好友

hmily (Hmily)当前离线

你别老说我帅好不好....

UID
246767 
精华
0 
金元
720 JY 
金分
4664 JF 
信用
0  
技术分
4  
在线时间
192 小时 
注册时间
2007-8-1 
最后登录
2010-2-8 
QQ个人空间 查看个人网站查看详细资料

剑盟病毒缉毒小组

Rank: 10Rank: 10Rank: 10

UID
246767 
积分
150 
金元
720 JY 
金分
4664 JF 
活跃度
364  
楼主 跳转到 » 倒序看帖
打印
tT
发表于 2009-4-1 17:02 | 只看该作者

[病毒样本] Conficker.C.exe

Conficker.C版本.自己修改了下程序运行流程,现在可以直接运行了,样本拿到2天了,目前还过我机器上的NOD32,那个什么麦咖啡Conficker专杀内存也没扫到,测试请注意安全


解压密码:virus
附件: 您需要登录才可以下载或查看附件。没有帐号?加入剑盟
本主题由 kongzi 于 2009-4-1 17:07 设置高亮
收藏 分享
0
  • 0
  • 0
  • 赞
  • 踩
My's Blog : http://Blog.52Crack.Cn
吾爱破解:http://www.52pojie.cn

smallyou93
  • 发短消息
  • 加为好友

smallyou93 当前离线

UID
283196 
精华
0 
金元
0 JY 
金分
240 JF 
信用
0  
技术分
1  
在线时间
620 小时 
注册时间
2008-11-29 
最后登录
2010-2-7 
个人空间 查看详细资料

剑盟病毒救援小组

Rank: 10Rank: 10Rank: 10

UID
283196 
积分
504 
金元
0 JY 
金分
240 JF 
活跃度
1250  

我的中国心2009圣诞老人鸡

沙发
发表于 2009-4-1 17:14 | 只看该作者
原帖由 hmily 于 2009-4-1 17:02 发表
Conficker.C版本.自己修改了下程序运行流程,现在可以直接运行了,样本拿到2天了,目前还过我机器上的NOD32,那个什么麦咖啡Conficker专杀内存也没扫到,测试请注意安全


解压密码:virus




[ 本帖最后由 smallyou93 于 2009-4-1 17:19 编辑 ]
附件: 您需要登录才可以下载或查看附件。没有帐号?加入剑盟

TOP

hmily
  • 发短消息
  • 加为好友

hmily (Hmily)当前离线

你别老说我帅好不好....

UID
246767 
精华
0 
金元
720 JY 
金分
4664 JF 
信用
0  
技术分
4  
在线时间
192 小时 
注册时间
2007-8-1 
最后登录
2010-2-8 
QQ个人空间 查看个人网站查看详细资料

剑盟病毒缉毒小组

Rank: 10Rank: 10Rank: 10

UID
246767 
积分
150 
金元
720 JY 
金分
4664 JF 
活跃度
364  
板凳
发表于 2009-4-1 17:16 | 只看该作者
楼上的天天到处发黄色图片....
My's Blog : http://Blog.52Crack.Cn
吾爱破解:http://www.52pojie.cn

TOP

金剑人
  • 发短消息
  • 加为好友

金剑人 当前离线

UID
201600 
精华
0 
金元
1473 JY 
金分
2223 JF 
信用
0  
技术分
0  
在线时间
901 小时 
注册时间
2006-3-8 
最后登录
2010-2-8 
个人空间 查看详细资料

剑盟热心会员小组

Rank: 10Rank: 10Rank: 10

UID
201600 
积分
1602 
金元
1473 JY 
金分
2223 JF 
活跃度
4004  

我的中国心2009圣诞老人虎祖国60华诞论坛一级勋章

地板
发表于 2009-4-1 17:26 | 只看该作者

回复 沙发 smallyou93 的帖子

C:\Documents and Settings\Administrator\桌面\878595156.rar > RAR > 878595156.tmp - Win32/Conficker.V 蠕虫 的变种
哥,被排外了!

TOP

轩辕小聪
  • 发短消息
  • 加为好友

轩辕小聪 当前离线

病毒救援中心

UID
225241 
精华
1 
金元
1098 JY 
金分
24573 JF 
信用
1  
技术分
7  
在线时间
445 小时 
注册时间
2006-6-17 
最后登录
2010-1-12 
个人空间 查看详细资料

剑盟病毒救援小组

Rank: 10Rank: 10Rank: 10

UID
225241 
积分
172 
金元
1098 JY 
金分
24573 JF 
活跃度
400  

我的中国心

5楼
发表于 2009-4-1 18:13 | 只看该作者

0041B6A4    8D45 F0         lea     eax, dword ptr [ebp-10]
0041B6A7    50              push    eax
0041B6A8    FF15 14104000   call    dword ptr [<&KERNEL32.GetSystemTime>]                      ; kernel32.GetSystemTime
0041B6AE    66:817D F0 D907 cmp     word ptr [ebp-10], 7D9
0041B6B4    8B3D 80104000   mov     edi, dword ptr [<&MSVCRT.sprintf>]                         ; MSVCRT.sprintf
0041B6BA    EB 1E           jmp     short 0041B6DA
0041B6BC    90              nop
0041B6BD    90              nop
0041B6BE    90              nop
0041B6BF    90              nop
0041B6C0    75 18           jnz     short 0041B6DA
0041B6C2    66:837D F2 03   cmp     word ptr [ebp-E], 3
0041B6C7    0F87 5D010000   ja      0041B82A
0041B6CD    75 0B           jnz     short 0041B6DA
0041B6CF    66:837D F6 13   cmp     word ptr [ebp-A], 13
0041B6D4    0F87 50010000   ja      0041B82A
0041B6DA    FF15 18104000   call    dword ptr [<&KERNEL32.GetVersion>]                         ; kernel32.GetVersion
0041B6E0    3C 05           cmp     al, 5
0041B6E2    90              nop
0041B6E3    90              nop
0041B6E4    90              nop
0041B6E5    90              nop
0041B6E6    90              nop
0041B6E7    90              nop
0041B6E8    0F00C0          sldt    ax
0041B6EB    66:85C0         test    ax, ax
0041B6EE    90              nop
0041B6EF    90              nop
0041B6F0    90              nop
0041B6F1    90              nop
0041B6F2    90              nop
0041B6F3    90              nop
0041B6F4    8885 DCFEFFFF   mov     byte ptr [ebp-124], al

改的是这里吧。
第一处nop,原来应该是如果系统时间在2009年3月19日以后,就不作实质性操作而直接跳到后面使用批处理删除自身并退出。现在改为直接jmp不作判断,去除了时间限制
第二处nop,原来应该是如果系统不是Win200/XP/2003(5)就跳走。这句似乎可以不需要处理,毕竟一般不会在其他系统下测这个毒。当然有些人喜欢在Vista下跑,这样我觉得不好,因为这里显然说明Conficker不是为Vista而设计的。
update:楼下贴原始代码了,原来是jb,那意示着只有在Win2000以下的系统会被跳走,还是可以Vista的。
第三处nop我就看不出来了,sldt的操作意义不明。而且后面的看到mov     byte ptr [ebp-124], al,这是字符串开头填00字符的操作,在此之前al必须置0,但是我在上面没有看到这个置0操作(sldt似乎没有al置0的作用),难道是被nop掉了?
update:看了原始代码,刚问了天津小白,回答“我记得在检测虚拟机的代码里出现过”,Google一下可以确定了,这起的是检测虚拟机的作用,在虚拟机下运行时与在真实主机运行时相比,sldt指令的结果是不一样的,因此这里用一个jnz,在检测到虚拟机情况下也直接跳走。
同时这个jnz也解释了al置0的问题。

结论:
这里nop掉的包含三个检测条件(虽然看下面回复,hmily自己都不清楚,但是事实证明nop的这三个还是有意义的):
1.系统时间超过2009年3月19日则跳走
2.系统版本低于Win2000则跳走
3.系统在虚拟机下运行,则跳走


[ 本帖最后由 轩辕小聪 于 2009-4-1 19:02 编辑 ]
1

评分人数

  • 希望小聪开班讲课,呵呵!!!   金分 + 28 JF

    kongzi

TOP

hmily
  • 发短消息
  • 加为好友

hmily (Hmily)当前离线

你别老说我帅好不好....

UID
246767 
精华
0 
金元
720 JY 
金分
4664 JF 
信用
0  
技术分
4  
在线时间
192 小时 
注册时间
2007-8-1 
最后登录
2010-2-8 
QQ个人空间 查看个人网站查看详细资料

剑盟病毒缉毒小组

Rank: 10Rank: 10Rank: 10

UID
246767 
积分
150 
金元
720 JY 
金分
4664 JF 
活跃度
364  
6楼
发表于 2009-4-1 18:20 | 只看该作者
膜拜大牛啊,我没分析那么细, 我自己是直接DLL带参数运行的,那几个只是NOP掉了2个跳转改了一个JMP可能影响运行的因素,方便别人运行而已,不用和我计较这么的多吧?
My's Blog : http://Blog.52Crack.Cn
吾爱破解:http://www.52pojie.cn

TOP

hmily
  • 发短消息
  • 加为好友

hmily (Hmily)当前离线

你别老说我帅好不好....

UID
246767 
精华
0 
金元
720 JY 
金分
4664 JF 
信用
0  
技术分
4  
在线时间
192 小时 
注册时间
2007-8-1 
最后登录
2010-2-8 
QQ个人空间 查看个人网站查看详细资料

剑盟病毒缉毒小组

Rank: 10Rank: 10Rank: 10

UID
246767 
积分
150 
金元
720 JY 
金分
4664 JF 
活跃度
364  
7楼
发表于 2009-4-1 18:29 | 只看该作者
0041B6A8    FF15 14104000    call dword ptr ds:[<&KERNEL32.GetSys>; kernel32.GetSystemTime
0041B6AE    66:817D F0 D907  cmp word ptr ss:[ebp-10],7D9
0041B6B4    8B3D 80104000    mov edi,dword ptr ds:[<&MSVCRT.sprin>; msvcrt.sprintf
0041B6BA    0F87 6A010000    ja 1.0041B82A
0041B6C0    75 18            jnz short 1.0041B6DA
0041B6C2    66:837D F2 03    cmp word ptr ss:[ebp-E],3
0041B6C7    0F87 5D010000    ja 1.0041B82A
0041B6CD    75 0B            jnz short 1.0041B6DA
0041B6CF    66:837D F6 13    cmp word ptr ss:[ebp-A],13
0041B6D4    0F87 50010000    ja 1.0041B82A
0041B6DA    FF15 18104000    call dword ptr ds:[<&KERNEL32.GetVer>; kernel32.GetVersion
0041B6E0    3C 05            cmp al,5
0041B6E2    0F82 42010000    jb 1.0041B82A
0041B6E8    0F00C0           sldt ax
0041B6EB    66:85C0          test ax,ax
0041B6EE    0F85 36010000    jnz 1.0041B82A
0041B6F4    8885 DCFEFFFF    mov byte ptr ss:[ebp-124],al
0041B6FA    8D45 EC          lea eax,dword ptr ss:[ebp-14]
0041B6FD    50               push eax
0041B6FE    8D85 DCFEFFFF    lea eax,dword ptr ss:[ebp-124]
0041B704    50               push eax
0041B705    8975 EC          mov dword ptr ss:[ebp-14],esi

满足你的好奇心~
My's Blog : http://Blog.52Crack.Cn
吾爱破解:http://www.52pojie.cn

TOP

dl123100
  • 发短消息
  • 加为好友

dl123100 当前离线

UID
246132 
精华
0 
金元
38 JY 
金分
132 JF 
信用
0  
技术分
0  
在线时间
396 小时 
注册时间
2007-8-1 
最后登录
2010-2-8 
个人空间 查看详细资料

嘻戏三江水

Rank: 2

UID
246132 
积分
53 
金元
38 JY 
金分
132 JF 
活跃度
133  
8楼
发表于 2009-4-2 12:13 | 只看该作者
谢谢提供 没52pojie的id
幸好也发janmeng了

TOP

hmily
  • 发短消息
  • 加为好友

hmily (Hmily)当前离线

你别老说我帅好不好....

UID
246767 
精华
0 
金元
720 JY 
金分
4664 JF 
信用
0  
技术分
4  
在线时间
192 小时 
注册时间
2007-8-1 
最后登录
2010-2-8 
QQ个人空间 查看个人网站查看详细资料

剑盟病毒缉毒小组

Rank: 10Rank: 10Rank: 10

UID
246767 
积分
150 
金元
720 JY 
金分
4664 JF 
活跃度
364  
9楼
发表于 2009-4-3 10:44 | 只看该作者
52pojie这个星期天八点开放注册~
My's Blog : http://Blog.52Crack.Cn
吾爱破解:http://www.52pojie.cn

TOP

xyxlovelml
  • 发短消息
  • 加为好友

xyxlovelml 当前离线

UID
115658 
精华
0 
金元
0 JY 
金分
10578 JF 
信用
0  
技术分
0  
在线时间
53 小时 
注册时间
2005-8-5 
最后登录
2009-9-23 
个人空间 查看详细资料

初盟一笑间

UID
115658 
积分
4 
金元
0 JY 
金分
10578 JF 
活跃度
9  
10楼
发表于 2009-4-3 14:46 | 只看该作者
下载不了呀。我想测试 一下

TOP

12下一页
返回列表
  • 『舞文弄墨地』
[收藏此主题]  [关注此主题的新回复]
[通过 QQ、MSN 分享给朋友]

剑盟资讯 - 反病毒资讯门户|扑奔PPT - 扑奔PPT社区|力洋网络 - 企业网站建设

冀ICP备09001109号|粤湛网安备4408002113号

广东剑盟网络科技工作室 © 2004 - 2010 All Rights Reserved.

Powered by Discuz! 剑盟社区已通过广东省公安厅网络信息安全备案!

世界第一的杀软BitDefender现订购仅需48元/年,节省50元!
所有剑盟会员都可以领取正版杀毒软件一份,赶快去领!
开心农场|幸福厨房|超级大富翁|荣光医院!
进入剑盟开心乐园,享受幸福生活!
BitDefender官方网站,点完其他广告再点这里,会加10金分
学习如果在开心乐园中加为好友!