12   1  /  2  页   跳转

byshell067特殊清除办法

byshell067特殊清除办法

针对置顶的  byshell 我们可以采用一些特殊的办法 来处理
所谓的byshell067 无进程 无端口 无文件,似乎很N
但是这样处理过的 后门 虽然有逃避查杀的优点,但是也存在致命的弱点

以byshell067 beta2为例
我们来看看 byshell的 067的 运作方式
利用线程注射DLL到系统进程,解除DLL映射,并删除自身DLL和EXE文件,
删除自身创建的服务,仅仅存在于内存中。
于是在寄主机器上无法找到任何新增服务项,磁盘文件或者是进程空间里的不明DLL。
关机时,该程序会截获关机的调用,在系统关闭之前恢复自己。

对于已知的 byshell 可以通过瑞星杀毒软件的内存查杀 可以清除.
但是对于未知的呢

大家注意 这个东西
关机时,该程序会截获关机的调用,在系统关闭之前恢复自己。
在此之前 文件仅存在内存之中

而且大家知道 内存中的文件在断电后 就消失了.而且不会恢复
所以 我们 可以采用特殊的办法
给计算机强行断电,内存中的文件消失了,自然也没有后门了

从这个例子我们可以看出
即使是再NB的后门也有其致命的缺陷
在刻意做免杀的同时,也会暴露出不可避免的缺陷
所以抛开常规的思维,不妨就其的弱点 换种思维方式
我们已经拥有这样一个思维模式 杀毒 必须 靠 杀软 其次 辅助工具 再其次 手工
抛开 固定的思维模式,从分析病毒的弱点下手 这才能在日益繁多的病毒中立于不败之地.
最后编辑2006-01-31 16:29:41
分享到:
gototop
 

给计算机强行断电,内存中的文件消失了,自然也没有后门了

哈哈,有学拉一招!
gototop
 

引用:
【taylor05771的贴子】针对置顶的  byshell 我们可以采用一些特殊的办法 来处理
所谓的byshell067 无进程 无端口 无文件,似乎很N
但是这样处理过的 后门 虽然有逃避查杀的优点,但是也存在致命的弱点
以byshell067 beta2为例
我们来看看 byshell的 067的 运作方式
利用线程注射DLL到系统进程,解除DLL映射,并删除自身DLL和EXE文件,
删除自身创建的服务,仅仅存在于内存中。
于是在寄主机器上无法找到任何新增服务项,磁盘文件或者是进程空间里的不明DLL。
关机时,该程序会截获关机的调用,在系统关闭之前恢复自己。
对于已知的 byshell 可以通过瑞星杀毒软件的内存查杀 可以清除.
但是对于未知的呢
大家注意 这个东西
关机时,该程序会截获关机的调用,在系统关闭之前恢复自己。
在此之前 文件仅存在内存之中
而且大家知道 内存中的文件在断电后 就消失了.而且不会恢复
所以 我们 可以采用特殊的办法
给计算机强行断电,内存中的文件消失了,自然也没有后门了
从这个例子我们可以看出
即使是再NB的后门也有其致命的缺陷
在刻意做免杀的同时,也会暴露出不可避免的缺陷
所以抛开常规的思维,不妨就其的弱点 换种思维方式
我们已经拥有这样一个思维模式 杀毒 必须 靠 杀软 其次 辅助工具 再其次 手工
抛开 固定的思维模式,从分析病毒的弱点下手 这才能在日益繁多的病毒中立于不败之地.
...........................


学习
gototop
 

强。。。
gototop
 

哈哈,这招强啊^_^
gototop
 

【回复“taylor05771”的帖子】
查杀办法与byshell063相同——直接断电。
http://forum.ikaka.com/topic.asp?board=28&artid=7673718
gototop
 

类似 仅 存在 内存的 病毒 都这样 直接断电处理掉
gototop
 

了解了,哈哈。
gototop
 

学习
gototop
 

OK
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT