12345678   6  /  8  页   跳转

[原创] Rootkit为什么难缠

今天查明瑞星反复报告木马Trojan.Rookit.k并删除的rdriv.sys文件是由C:\WINNT\image.exe创建的,用KillBox删除这个文件即可。
gototop
 

引用:
【◎向日★葵!的贴子】我按照楼主的办法杀掉了msdirectx.sys
但是现在开机出现了Backdoor.Rbot.atr这个病毒
查了一下也是木马
不知道跟Rootkit是否有关?
msdirectx.sys已经没有再出来过了~~
先谢过各位达人了!!~~
...........................

问题是这样的:中bot后门可能会带进rootkit;中bot后门的原因可能是系统缺少补丁。
gototop
 

如此啊
谢谢了!
gototop
 

引用:
【baohe的贴子】


近来,各种夹带Rookit的病毒比较流行,且较难查杀。
拿到网友提供的一个样本,观察了一下此毒感染系统后的种种表现。现归纳如下,供大家杀毒时参考:
————————————————
0、这个样本感染系统后,在%system%文件夹中创建citteo.exe和msdirectx.sys两个病毒文件。
1、感染系统后,你运行什么程序,Rootkit就插入相应的进程(图1,红色字符显示的进程除citteo为病毒进程外,其它为rootkit插入的应用程序进程)。
2、另一个比较麻烦的问题:Rootkit是其它病毒/木马夹带的一个隐身工具。夹带Rootkit的病毒/木马进程名是随即生成的,每感染系统一次,病毒进程名都会变化(图2)。如果没有IceSword这样的工具,较难辨认那个是病毒进程。
3、Rootkit感染系统后,即使你运行IceSwoed,IceSword也会被Rootkit插入(图3)。
4、用IceSword的“重启并监视”功能发现:重启过程中,Rootkit插入winlogon进程(图4)。
5、重启系统后,又多了一样麻烦:病毒又在当前用户文件夹中加入了一个Rootkit(图5)。
6、越搞越乱!还是到安全模式下试试用KillBox解决问题吧(图6)。
7、用KillBox删除病毒文件citteo.exe后,重启到WINDOWS模式,用IceSword删除残余的那两个Rootkit(%system%中一个,当前用户文件夹中一个)。
8、清理注册表:
定位到:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
删除注册表项:msdirectx;
定位到:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon;
将"Userinit"="userinit.exe,citteo.exe"改为"Userinit"="userinit.exe"。搞定!
______________________

图1
...........................



学习了,最近一直不知道这个病毒那么厉害,


不知道这个病毒是利用什么漏洞来感染电脑的,可否告知,还有这个病毒的特性等等,

看楼主用的工具都是用C++做的吧,虽然最近的努力让自己有少许进步,不过还是有很大不足,今后做软件一定要注意代码,不给那些恶意之徒留任何机会
gototop
 

引用:
【清风阁☆四少的贴子】


学习了,最近一直不知道这个病毒那么厉害,


不知道这个病毒是利用什么漏洞来感染电脑的,可否告知,还有这个病毒的特性等等,

看楼主用的工具都是用C++做的吧,虽然最近的努力让自己有少许进步,不过还是有很大不足,今后做软件一定要注意代码,不给那些恶意之徒留任何机会
...........................

rootkit本身是件“隐身衣”,不少病毒/木马都能穿。
gototop
 

学习了 版主真厉害阿
gototop
 

佩服~~
gototop
 

还是不明白啊

我怎么知道我电脑里的病毒文件是什么啊?能不能再详细点^0^教教我怎么找到那两个文件呢?上面例子的文件和我家的是不一样的^*^怎么办啊?
gototop
 

【回复“鱼儿上岸了”的帖子】是比较困难。不过,如果中了夹带rootkit的病毒/木马,卡巴斯基这类杀软大多会报(只是在WINDOWS下不能杀而已)。你可以看杀软的查杀报告,就知道病毒文件名和路径了。
gototop
 

我也中了这个病毒,但和版主说的不同。用ICESWORD看进程无异常,瑞星报有毒文件为rdriv.sys,并无法删除。进安全模式下瑞星杀毒可以删除,重启后一切照旧。这个文件上传不了,我该怎么处理?
gototop
 
12345678   6  /  8  页   跳转
页面顶部
Powered by Discuz!NT