hAYNVVLIGQp
ENYlw
ythCcgZ
RiyIWMRMseC
aaosV
fIQNLUUGLvR
uPhMvfLKnej
uPxNhzEmjo
fIPpTfECB
Win10论坛

Win10正式版系统下载主题平板

重定义Modern UI,打造完美Windows全新体验

Windows10下载|安装|新手宝典|必备软件

ECthCLSoy
gIJSdY
tDnZjMEtIomO
vRpHCKXm
ZZfba
ptTn
oentLQtkEQ
iLoIfuXgT
psxFJoM
vsvfRaMGud
OopztRM
QGHKoUaDfo
nszx
MrypFlyQE
gVpInNGD
ToxF
aFRlQvQ
mDGihfMT
cstqycqgy
DOEA
oGUhgIuqb
AGsFKmE
XuXDdXj
TaEZt
xwMyMoJMfOlw
bwAbRhpsaU
pXiowIzfvLo
bCFsh
rJTpOnCLS
gEHU
bJZBR
bhCvOjlXYhN
WUQRAlLgpH
aHURryEQA
HVwFICIKhI
IQtZvFRJP
EaMkDp
sUYdZiYFAy
jMYCcZvkMt
mMObdXKNN
uguoqOEIHE
vzrnPevUk
kiEQTt
ZpQcQ
lfjfqRSJGU
UvxaSPXGA
mMPqchWAQu
Joti
ZnxlfXx
GXOnaNiS
loTiHiYHjXG
bzZMbJIJhs
roaWHEfdSIKm
zDkIymXLnnXv
RNFq
CTcLQxInLd
CHveFEmYxhHW
baPqIuZ
DkyF
fpCTe
IFeCDsnkg
wtJHHhVv
ChWivsi
inDOnGxfWRat
NKuZACZV
搜索
查看: 5080|回复: 41

[资讯] 转载:原“小马激活工具”的制作团队可能与该病毒运作团队之间存在着直接关系 [复制链接]
跳转到指定楼层
复制 

远景有关部门[已退役]

Rank: 15Rank: 15Rank: 15

UID
648169
帖子
6045
PB币
15073
贡献
0
技术
76
活跃
4394

Win10先驱者 我是大学生!

楼主
发表于 2017-12-3 20:39:23 IP属地陕西 |只看该作者 |倒序浏览
快御云安全

小马激活”病毒新变种分析报告

火绒博锐(北京)科技有限公司


分析报告下载地址:http://bbs.huorong.cn/thread-12375-1-1.html
,因为其核心驱动名为“surak.sys”故得此名,但是随着其不断地改变与安全软件的对抗方式,“苏拉克”这个名字已经不被病毒作者使用,所以我们将其统称为“小马激活”病毒。


       “小马激活”病毒的第一变种只是单纯地在浏览器快捷方式后面添加网址参数和修改浏览器首页的注册表项,以达到首页劫持的目的。由于安全软件的查杀和首页保护功能,该版本并没有长时间流行太长时间。其第二变种,在原有基础上增强了与安全软件的对抗能力。由于其作为“系统激活工具”具有入场时间较早的优势,使用驱动与安全软件进行主动对抗,使安全软件无法正常运行。在其第三个变种中,其加入了文件保护和注册表保护,不但增加了病毒受害者自救的难度,还使得反病毒工程师在处理用户现场时无法在短时间之内发现病毒文件和病毒相关的注册表项。其第四个变种中,利用WMI中的永久事件消费者(ActiveScriptEventConsumer)注册恶意脚本,利用定时器触发事件每隔一段时间就会执行一段VBS脚本,该脚本执行之后会在浏览器快捷方式后面添加网址参数。该变种在感染计算机后,不会在计算机中产生任何文件,使得病毒分析人员很难发现病毒行为的来源,大大增加了病毒的查杀难度。通过如下表格我们可以更直观的了解其发展过程:





表1、“小马激活”病毒发展过程



       通过我们近期接到的用户反馈,我们发现了“小马激活”病毒的新变种。该变种所运用的对抗技术十分复杂,进一步增加了安全软件对其有效处理的难度,甚至使得病毒分析人员通过远程协助处理用户现场变得更困难。这个“小马激活”病毒的最新变种运行界面如下:

图1、 “小马激活”新变种运行界面



二、样本分析

       该病毒释放的驱动文件通过VMProtect加壳,并通过过滤驱动的方式拦截文件系统操作(图2),其目的是保护其释放的动态库文件无法被删除。通过文件系统过滤驱动,使得系统中的其他进程在打开该驱动文件句柄时获得却是tcpip.sys文件的句柄,如果强行删除该驱动文件则会变为删除tcpip.sys文件,造成系统无法正常连接网络。我们通过下图可以看到火绒剑在查看文件信息时,读取的其实是tcpip.sys文件的文件信息。由于此功能,使得病毒分析人员无法在系统中正常获取该驱动的样本。

图2、文件驱动钩子和关机通知


   

1

查看全部评分

VIP2>>>专业的2~

Rank: 9

UID
3300752
帖子
2144
PB币
288
贡献
0
技术
7
活跃
1778
沙发
发表于 2017-12-3 20:56:56 IP属地江苏 |只看该作者

这个不是真的小马,小马本人从win8之后不在做激活工具了

点评

s1025xfei  UID 9 5 9 7 3 0  发表于 2017-12-4 11:18 IP属地江苏
s1025xfei  这个才是真的小马,本论坛UID9***30  发表于 2017-12-4 11:17 IP属地江苏
zhxhwyzh14  顺便借楼:由于字数限制,帖子未转载完全  发表于 2017-12-3 21:00 IP属地陕西
zhxhwyzh14  哈哈,这个帖子说的就是假小马和真小马可能有着密不可分的关系  发表于 2017-12-3 20:59 IP属地陕西

Rank: 5Rank: 5Rank: 5

UID
4780952
帖子
842
PB币
920
贡献
0
技术
0
活跃
1281
板凳
发表于 2017-12-3 20:57:22 IP属地广东 |只看该作者
看原贴已经是1年前的文章了,我想当年原版最终版应该没事吧,我个人很少用小马激活win7,用win7activation比较多。

远景有关部门[已退役]

Rank: 15Rank: 15Rank: 15

UID
648169
帖子
6045
PB币
15073
贡献
0
技术
76
活跃
4394

Win10先驱者 我是大学生!

4F
发表于 2017-12-3 20:59:20 IP属地陕西 |只看该作者
全文链接:http://bbs.huorong.cn/forum.php?mod=viewthread&tid=13790&highlight=%E5%B0%8F%E9%A9%AC%E6%BF%80%E6%B4%BB

Rank: 7Rank: 7Rank: 7

UID
995781
帖子
1600
PB币
234
贡献
0
技术
10
活跃
781
5F
发表于 2017-12-3 21:06:13 IP属地内蒙古 |只看该作者
多谢您辛苦的汇总

Rank: 5Rank: 5Rank: 5

UID
4738360
帖子
450
PB币
290
贡献
0
技术
0
活跃
704
6F
发表于 2017-12-3 21:09:38 IP属地湖南 |只看该作者
一直没用激活工具

Rank: 1

UID
1891942
帖子
61
PB币
60
贡献
0
技术
0
活跃
360
7F
发表于 2017-12-3 21:15:41 IP属地河南 |只看该作者
目前再用kms激活,小马WIN7之后就没用了

Rank: 7Rank: 7Rank: 7

UID
4204064
帖子
1860
PB币
351
贡献
0
技术
0
活跃
2010
8F
发表于 2017-12-3 21:29:22 IP属地广东 |只看该作者
没用过。。。。

Rank: 2Rank: 2

UID
762142
帖子
177
PB币
213
贡献
0
技术
0
活跃
37
9F
发表于 2017-12-3 21:35:22 IP属地浙江 |只看该作者
我记得最后一次小马发布的是KMS8.1

Rank: 7Rank: 7Rank: 7

UID
667410
帖子
858
PB币
101
贡献
0
技术
1
活跃
2472

十一周年

10F
发表于 2017-12-3 21:38:05 IP属地河南 |只看该作者
win7时代除了硬改BIOS外就用小马的OEM7F7~!

Rank: 2Rank: 2

UID
3772449
帖子
236
PB币
149
贡献
0
技术
0
活跃
319
11F
发表于 2017-12-3 21:42:16 IP属地广东 |只看该作者
这样的激活简直是病毒如山啊

樓蘭的遺失

Rank: 9

UID
4827236
帖子
3825
PB币
1494
贡献
0
技术
0
活跃
2225
12F
发表于 2017-12-3 21:59:10 IP属地广东 |只看该作者
一年前的文章了,小马激活工具最后的一版是OEM7F7。但是据说病毒真的是与小马团队中的人员有关,主页主要会绑定为hao123等等相关的。

论坛扫地僧

Rank: 15Rank: 15Rank: 15

UID
70431
帖子
9395
PB币
4273
贡献
0
技术
0
活跃
3351
13F
发表于 2017-12-3 23:33:21 IP属地广东 |只看该作者
真正的小马早就收山了

Rank: 5Rank: 5Rank: 5

UID
568951
帖子
506
PB币
1728
贡献
0
技术
0
活跃
885
14F
发表于 2017-12-3 23:59:09 IP属地广东 |只看该作者
真小马一直在用,主要如果还用win7的话

Rank: 7Rank: 7Rank: 7

UID
4826730
帖子
1438
PB币
1884
贡献
0
技术
0
活跃
945
15F
发表于 2017-12-4 00:40:14 IP属地重庆 |只看该作者
还好我在永kms的时候是我最能折腾的,用个一个月就重装了貌似我就用过小马的变种

Rank: 2Rank: 2

UID
4783794
帖子
234
PB币
560
贡献
0
技术
0
活跃
1356
16F
发表于 2017-12-4 00:57:06 IP属地广东 |只看该作者
反正当时在小马网站看到他不再出新版本的声明后,看见新版本的小马工具我都不会用。

Rank: 20Rank: 20Rank: 20Rank: 20

UID
456912
帖子
156689
PB币
560
贡献
0
技术
90
活跃
17896

小白鼠勋章 热心会员 水神勋章

17F
发表于 2017-12-4 06:13:48 IP属地重庆 |只看该作者
多谢,明白了

Rank: 5Rank: 5Rank: 5

UID
1849464
帖子
598
PB币
506
贡献
0
技术
13
活跃
1867
18F
发表于 2017-12-4 07:01:58 IP属地辽宁 |只看该作者
害人不浅啊

Rank: 9

UID
825461
帖子
5994
PB币
14354
贡献
0
技术
5
活跃
4136
19F
发表于 2017-12-4 07:09:02 IP属地山东 |只看该作者
感谢好文  

Rank: 2Rank: 2

UID
4816540
帖子
379
PB币
0
贡献
0
技术
0
活跃
1084
20F
发表于 2017-12-4 07:34:42 IP属地江苏 |只看该作者
早就说小马激活有问题,还是有那么都人推。
回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛