12   2  /  2  页   跳转

[练习] 7月8日 日志分析 练习10

回复:7月8日 日志分析 练习10

终于分析完8号的日志了
gototop
 

回复:零度的穷浪漫

1.[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <shell><Explorer.exe>  []是被病毒修改了吧?
是的!
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><kmon.dll>  [(Verified)Beijing Rising Information Technology Corporation Limited]里面的值应该清空
不用清空,这是 这是卡卡插入进程的dll文件,正常文件


3.[音乐钥匙]
  {45CEDCCF-21BD-474C-B691-8CF787647E68} <C:\WINDOWS\system32\lmonaqpdik.dll, www.yy14.com>
签名是网址? 这项可疑
4,是不是进程一[N/A, ]就全部可疑啊?
我觉得是
个人拙见,仅供参考
最后编辑still刀刀 最后编辑于 2009-07-31 00:00:06
gototop
 

回复:7月8日 日志分析 练习10

谢谢楼上的,长进了!
gototop
 

回复:7月8日 日志分析 练习10

[mfc43 / mfc43][Running/Auto Start]
  <c:\windows\mfc43.exe><N/A>
[Qvod Terminal / Qvod Terminal][Stopped/Auto Start]
  <E:\my things\q vod\QvodTerminal.exe><(File is missing)>


[PID: 528 / SYSTEM][\??\C:\WINDOWS\system32\winlogon.exe]  [Microsoft Corporation, 5.1.2600.5512 (xpsp.080413-2113)]
    [C:\WINDOWS\system32\COMRes.dll]  [N/A, ]

[PID: 1408 / Administrator][C:\WINDOWS\Explorer.EXE]  [, 1, 0, 0, 1]
    [C:\WINDOWS\aboy.dll]  [N/A, ]
    [C:\WINDOWS\system32\COMRes.dll]  [N/A, ]

[PID: 1236 / SYSTEM][c:\windows\mfc43.exe]  [N/A, ]

==================================
进程特权扫描
特殊特权被允许: SeLoadDriverPrivilege [PID = 528, C:\WINDOWS\SYSTEM32\WINLOGON.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 1408, C:\WINDOWS\EXPLORER.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 376, C:\WINDOWS\TEMP\EXPLORER.EXE]
特殊特权被允许: SeLoadDriverPrivilege [PID = 376, C:\WINDOWS\TEMP\EXPLORER.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 1996, C:\WINDOWS\VM303_STI.EXE]
特殊特权被允许: SeLoadDriverPrivilege [PID = 1996, C:\WINDOWS\VM303_STI.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 488, C:\PROGRAM FILES\GRIDSERVICE\PEER.EXE]
特殊特权被允许: SeLoadDriverPrivilege [PID = 488, C:\PROGRAM FILES\GRIDSERVICE\PEER.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 876, C:\WINDOWS\SYSTEM32\LCHOST.EXE]
特殊特权被允许: SeLoadDriverPrivilege [PID = 876, C:\WINDOWS\SYSTEM32\LCHOST.EXE]
特殊特权被允许: SeDebugPrivilege [PID = 3160, E:\MY THINGS\杀毒工具\SRENG2\我爱小狮子.BAT]
特殊特权被允许: SeLoadDriverPrivilege [PID = 3160, E:\MY THINGS\杀毒工具\SRENG2\我爱小狮子.BAT]
gototop
 

回复:7月8日 日志分析 练习10

1注册表和启动项目:<shell><Explorer.exe>  []有问题2[mfc43 / mfc43][Running/Auto Start]  <c:\windows\mfc43.exe><N/A>有问题
3<E:\my things\q vod\QvodTerminal.exe><(File is missing)>
[Rav Process Communication Center / RavCCenter][Stopped/Auto Start]可疑
4Autorun.inf
[C:\]
[autorun]
Open=1.exe
[D:\]
[autorun]
Open=1.exe
[E:\]
[autorun]
Open=1.exe均中毒表现

5进程特权过多
~木~
gototop
 

回复:7月8日 日志分析 练习10

收到,回去练练
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT