12345678»   1  /  12  页   跳转

【实例】用SSM对付狡猾木马

【实例】用SSM对付狡猾木马

常常见到因中毒后“杀不净”而前来求助的帖子。其中原因各式各样。常见的有:
(1)病毒进程不可见或无法结束;
(2)结束病毒进程后,病毒文件依然无法完全删除(插入了正常系统进程)。
(3)病毒添加的启动项无法删除,或删除后立即恢复(病毒/木马有注册表监控能力)。
今天,得到了一个木马样本,有些典型意义。现将其拿来解剖。以展示如何使用SSM杀死这类狡猾的木马。
这只木马运行后,其dll文件插入explorer.exe(资源管理器)进程(图1)。这是一种常见的把戏,颇另新手头痛!
只要你不关闭资源管理器,或用其它恰当手段卸除插入explorer.exe的lenveo.dll(木马的库文件),你就别想删除这个lenveo.dll!
结束explorer.exe?那你就对着一个空荡荡的桌面发傻吧!什么也做不了。

附件附件:

下载次数:346
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-25 17:59:51
描述:
预览信息:EXIF信息



最后编辑2007-04-09 18:08:10
分享到:
gototop
 

此外,这个木马还有注册表监控能力。只要你删除它的启动项,它就马上再添加上(图2)!
这些伎俩,足以使新手头大!

附件附件:

下载次数:334
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-25 18:00:23
描述:
预览信息:EXIF信息



gototop
 

如果你有SSM,且已经将其设置为“自动运行”,那么,这只“狡猾”的木马就不再那么难缠。
操作流程:
1、在SSM的规则中禁止lenveo.exe加载(图3)。

附件附件:

下载次数:382
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-25 18:00:56
描述:
预览信息:EXIF信息



gototop
 

2、在SSM的规则中禁止lenveo.dll加载(图4)。

附件附件:

下载次数:347
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-25 18:01:24
描述:
预览信息:EXIF信息



gototop
 

3、重启系统。

4、收拾残局(图5)。


5、清理注册表。

附件附件:

下载次数:349
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-25 18:02:00
描述:
预览信息:EXIF信息



gototop
 

又学习了``
gototop
 

关闭explorer.exe用icesword删除lenveo.dll和lenveo.exe不行吗?
gototop
 

引用:
【现在进行时的贴子】关闭explorer.exe用icesword删除lenveo.dll和lenveo.exe不行吗?
………………

当然可以。
但新手用IceSword,有时会搞出乱子,有时会自己吓唬自己。总之,IceSword不适合新手用。
gototop
 

请问.SSM这个软件..现在需要钱...
啊..有免费的吗???
老大..

IceSword的相关教程有嘛?
SSM的教程看看你写的那些,是否已经够用??
gototop
 

学习了
gototop
 
12345678»   1  /  12  页   跳转
页面顶部
Powered by Discuz!NT