1   1  /  1  页   跳转

一個隱蔽性很好的驅動級木馬。

一個隱蔽性很好的驅動級木馬。

今天。接到“臥龍傳説”網友提供的一個樣本。目前爲止,這是我見到的隱蔽性最好的木馬。希望引起大家注意。

這個木馬隱蔽性很好。我用TPF2005的Activity Monitor沒有監控到註冊表啓動加載項的添加(那兩個啓動加載項是我自己根據文件名在註冊表中搜索出來的)。00024914.dll和00024914.sys兩個木馬文件在普通WINDOWS模式下為隱藏。
1、創建文件:
在system32文件夾在夾中創建7.exe、00024914.dll;在system32\driver\文件夾中創建00024914.sys。

2、插入進程:此木馬插入iexplore.exe進程。

3、註冊表改動:

在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\添加:

Schedule(指向c:\windows\system32\7.exe)

在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\分之添加:

HIDEME(指向c:\windows\system32\00024914.sys)

查殺:

1、結束iexplore.exe進程。
2、刪除上述三個木馬文件。其中:00024914.dll和00024914.sys在普通WINDOWS模式下為隱藏,根本找不到。須用IceSword找到/刪除之。
3、刪除木馬在註冊表中添加的啓動加載項。
最后编辑2005-10-08 21:34:56
分享到:
gototop
 

【回复“我是天才陈叙”的帖子】
現在在家裏,電腦中沒裝SSM。我估計SSM也能發現。
gototop
 

引用:
【命运里の金色的贴子】不知道,卡巴是不是报这个病毒样本,报什么名字?
...........................


卡巴司機報。但名字——我忘記了。
gototop
 

引用:
【花落花又开的贴子】【回复“baohe”的帖子】
不知是否有样本?
...........................

有啊。你要?
gototop
 

引用:
【花落花又开的贴子】rsvirus@163.com谢谢:)

PS:baohe好象不是本人.
...........................


發了。收郵件去吧。

今天,中文輸入法讓女兒搞亂了。只能輸入繁體字。很彆扭。
gototop
 

引用:
【花落花又开的贴子】

汗,大概没加密,收不到.

就觉得说话怪怪地...
...........................


RAR包
gototop
 

【回复“花落花又开”的帖子】
再發一個加密的(解壓密碼:virus)
yahoo郵箱的諾頓好像是個擺設。剛才那位,直接發了一個exe,那諾頓居然說“附件無毒”。
gototop
 

引用:
【卧龙传说的贴子】我的怎么没有
在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\分之添加:

HIDEME(指向c:\windows\system32\00024914.sys)
这个
...........................

應該有啊。
樣本可是來自你那裏啊
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT