123   1  /  3  页   跳转

一只怪怪的灰鸽子

一只怪怪的灰鸽子

样本来自:http://bbs.kafan.cn/viewthread.php?tid=208087&extra=page%3D1
运行该样本后,在windows目录下释放无后缀的svchost

注册表改动:在HKLM\System\CurrentControlSet\Services分支添加服务项svchost(指向C:\windows\svchost)

SRENG日志可见下列异常:

服务
[svchost / svchost][Stopped/Auto Start]
  <C:\windows\svchost><N/A>
隐藏进程
    [3428] C:\windows\Explorer.EXE

找不到往常常见的鸽子DLL。用SSM查看被隐藏的EXPLORER.EXE进程中的模块(图1-图3)。

晕了。那些隐藏模块都是正常应用程序的.DLL。

对比感染鸽子前后的这些DLL的MD5值————无变化。

找到这只鸽子的服务项,删除。

重启。

删除鸽子文件(图4)。

[用户系统信息]Opera/9.26 (Windows NT 5.1; U; zh-cn)
最后编辑2008-02-29 12:02:25
分享到:
gototop
 

fig 1

附件附件:

下载次数:330
文件类型:image/pjpeg
文件大小:
上传时间:2008-2-23 16:38:33
描述:
预览信息:EXIF信息



gototop
 

fig 2

附件附件:

下载次数:1238
文件类型:image/pjpeg
文件大小:
上传时间:2008-2-23 16:40:55
描述:
预览信息:EXIF信息



gototop
 

fig 3

附件附件:

下载次数:1160
文件类型:image/pjpeg
文件大小:
上传时间:2008-2-23 16:41:38
描述:
预览信息:EXIF信息



gototop
 

fig 4

附件附件:

下载次数:305
文件类型:image/pjpeg
文件大小:
上传时间:2008-2-23 16:41:56
描述:
预览信息:EXIF信息



gototop
 

有什么感觉???

gototop
 

引用:
【天月来了的贴子】有什么感觉???


………………

就一个字————晕
gototop
 

新技术??
gototop
 

引用:
【wjzdw的贴子】新技术??
………………

不大清楚。
估计跟此鸽子植入系统过程中那个鸽子svchost反复调用系统svchost.exe改写内存有关。
gototop
 

真的很怪    怪到卡卡可以查杀

附件附件:

下载次数:243
文件类型:image/pjpeg
文件大小:
上传时间:2008-2-23 16:59:08
描述:



gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT