分类 病毒分析 下的文章

一个自称 lpk.dll 的病毒分析


该样本将自己命名为 lpk.dll,与系统 lpk.dll 同名,在程序需要使用 lpk.dll 时,便会遭到该样本的劫持。

样本运行后,首先会判断当前运行的程序是病毒母体还是释放出来的子体,如果不是子体则将包含子体的资源文件导入到创建的临时文件中,并运行此临时文件。


Sodinokibi 病毒分析报告


该样本是云沙箱漏报的样本,需要人工分析漏报的原因,以及具体的行为分析。

反沙箱技术

该样本在运行初期,会调用 2 次 SetErrorMode 函数,通常我们分析病毒的时候,都是直接就跳过了,并没有往里面深入多想。但这却能成为反沙箱的技术手段。