也谈"飘雪"----主页被改为piaoxue.com
1,360卫士论坛得到,然后自己分离的样本。
2,TINY自己定义规则进行监控
3,启动木马程序后只建立一个驱动程序,注册表项目竟然有30多项。
4,不能在虚拟机中运行
5,注册表项目和文件详附图
6,如何查找木马驱动:
a--用procexp;在system进程(PID=4);
b--右击该进程,选择"属性";
c--选择线程,将滚动条拖到末端,即可发现木马驱动(2个线程)
7,解决办法:procexp找到驱动程序句柄;close 它;删除驱动文件即可;
更详细的介绍,请见:
http://bbs.360safe.com/viewthread.php?tid=14140&extra=page%3D1
要病毒样本的请留邮件。