12   2  /  2  页   跳转

[原创] 一个值得注意的网马下载器

回复:一个值得注意的网马下载器

日志不完整,时间和日期都没有。
看来这个毒还真的历害了,不知道在远程能不能解决。是不是清理此毒必须要在断网的情况下才能解决。
如果在远程不能断网的情况下能解决?


要是下次碰到
我来用qqkav看一下能不能傻瓜式的杀掉。

病毒网址还可以打开。也可以正常下载,我来找一台机器试验一下。
最后编辑小九的寒 最后编辑于 2008-10-16 11:59:15
gototop
 

回复:一个值得注意的网马下载器

注意、注意、再注意
gototop
 

回复:一个值得注意的网马下载器

看来那个sys只会恢复个SSDT,连挂Inline Hook 都不会。想管住IceSword终止它的进程很容易的,只不过许多人以为不让IceSword运行就足够了。

我想病毒作者可能写了这样的伪代码:

while(1)
{
  ::Sleep(xxx);
  if(ScanIceSword())
  {
          KillIceSword(); // 以为杀掉一次IS就够了
          break;  //  这句break导致检测IS的循环退出。
  }
}
gototop
 

回复:一个值得注意的网马下载器

努力研究中
gototop
 

回复:一个值得注意的网马下载器

学习了!
gototop
 

回复 1F baohe 的帖子

[HBKernel32 Driver / HBKernel32][Running/Boot Start]
  <\SystemRoot\system32\DRIVERS\HBKernel32.sys><N/A>
这驱动怎么到处都有。。。。
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT