瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 月月姐姐~,请教下SrengLdr日志中显示系统服务驱动全开的原因

1   1  /  1  页   跳转

[求助] 月月姐姐~,请教下SrengLdr日志中显示系统服务驱动全开的原因

月月姐姐~,请教下SrengLdr日志中显示系统服务驱动全开的原因

昨天运行一DNF盗号木马样本,日志扫了15分钟并直接没看

不过宰割病毒后系统明显慢,网速也明显变慢
就想到了刚才的日志

竟然出现了这种德性:
如服务全是 <C:\WINDOWS\system32\svchost.exe -k netsvcs-->%SystemRoot%\System32\********
一堆系统DLL插入所有进程

附件: 异常的.log (2010-2-7 9:07:39, 253.42 K)
该附件被下载次数 136




这才是正常的样子:

附件: 正常的.log (2010-2-7 9:07:39, 39.79 K)
该附件被下载次数 145




由此想到
那些求助者说系统慢了,是不是中毒了
有的日志发上来也无济于事,根本看不出什么,只是看出系统服务驱动多
有的是确实有病毒,但是病毒清除后那些系统服务驱动还是在,造成机子卡

到底是啥原因捏?
SrengLdr本身问题?
看着都差不多有瑞星,瑞星的问题?
还是病毒造成的?
月月姐

日志样本1:
http://bbs.ikaka.com/showtopic-8695040.aspx#10259658


日志样本2:
http://bbs.ikaka.com/showtopic-8693106.aspx#10240624



日志样本3:
http://bbs.ikaka.com/showtopic-8692140.aspx#10230548

日志样本4:
http://bbs.ikaka.com/showtopic-8691993.aspx#10229105


日志样本5:
http://bbs.ikaka.com/showtopic-8690225.aspx#10213811

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Trident/4.0)
最后编辑夲號ヱ被ジ盜 最后编辑于 2010-02-07 09:09:21
分享到:
gototop
 

回复:月月姐姐~,请教下SrengLdr日志中显示系统服务驱动全开的原因

看了你的第一个日志,这是数字签名验证系统被破坏所致吧?当然是SRENG的数字签名系统受影响还是系统数字签名验证系统被破坏,那就难说了。
进程中的DLL以及各种服务驱动都是基本正常的。你可能对SRENG的某些机制还不清楚吧------通过验证的进程模块不显示、通过验证的服务及驱动不显示(默认情况下)。
最后编辑byxxdrls 最后编辑于 2010-02-07 11:23:43
gototop
 

回复:月月姐姐~,请教下SrengLdr日志中显示系统服务驱动全开的原因

能提供你说的DNF盗号木马样本么?
gototop
 

回复:月月姐姐~,请教下SrengLdr日志中显示系统服务驱动全开的原因

还有这几个

msnetmtg.inf
msmsgs.inf
wmp10.inf
制兹八拍兮拟排忧,何知曲成兮心转愁
gototop
 

回复:月月姐姐~,请教下SrengLdr日志中显示系统服务驱动全开的原因

一般来说,SRENG工具在验证项目的数字签名的时候,是依赖系统自身的。

而病毒会破坏这个系统自身的用来验证数字签名的项目,是什么我就不知道了。

一旦受影响或破坏后,就没办法了,日志就将原本可以通过验证的正常项目全显示出来。

这是老话了
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:月月姐姐~,请教下SrengLdr日志中显示系统服务驱动全开的原因

记得以前正奇说过,rpc服务损坏也会导致这样的情况
PM偶时请附上求助贴的地址...
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT