瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 关于“IceSword”不能运行的原因(初步观察结果)

1   1  /  1  页   跳转

关于“IceSword”不能运行的原因(初步观察结果)

关于“IceSword”不能运行的原因(初步观察结果)



最近,有朋友反应——IceSword莫名其妙的不能运行(提示“初始化失败[3])。今天升级SSM后(由2.0.0.555升级至2.0.0558),我也遇到同样问题。
事情的经过是这样的:
1、SSM升级后,重启系统。重启后,TPF2005报警(见图1)。运行IceSword,提示“初始化失败[3]。因此开始怀疑这可能是SSM2.0.0.558造成的。

2、点击“我的电脑”、“属性”、“硬件”、“设备管理”,再点“查看”、“显示隐藏的设备”。最后,点击“非即插即用驱动程序”,果然发现了SSM2.0.0.558的驱动(图2)。

3、既然如此,先停用这个驱动,重启系统,看看IceSword是否可以运行。

重启后,运行IceSword——OK!没任何问题(图3)。至此,初步断定:SSM2.0.0558与IceSword间的驱动程序有冲突。

4、问题是:停用SSM2.0.0558的驱动后,SSM2.0.0558还能否运行?试试看。运行SSM2.0.0558,提示如图4。看来SSM2.0.0558可以运行,但功能不全了。鉴于目前rootkit木马流行,SSM2.0.0558的这个驱动很可能与rootkit的防护有关(猜测而已)。如果真是如此,想同时使用IceSword和SSM的朋友就得作出痛苦的选择了——要么,用较低版本的SSM; 要么,不用IceSword了(但我不忍心丢掉这把“利刃)。

5、至于图1所示的TPF2005报警问题,比较容易解决——将SSM2.0.0558的主程序收入“Trusted”组即可(图5)。别忘了SSM2.0.0558的主程序要选择MD5+路径的双重完整性保护。
注意:据我观察,自SSM2.0.0.555开始,就观察到在SSM运行状态下,可以右键删除C:\WINDOWS\system32\drivers\safemon.sys!这个问题在558仍未解决。汗!还不如病毒作者考虑的周全。

图1

附件附件:

下载次数:765
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-30 14:52:26
描述:



最后编辑2006-01-31 21:59:02
分享到:
gototop
 

图2

附件附件:

下载次数:746
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-30 14:52:44
描述:
预览信息:EXIF信息



gototop
 

图3

附件附件:

下载次数:704
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-30 14:52:59
描述:
预览信息:EXIF信息



gototop
 

图4

附件附件:

下载次数:619
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-30 14:53:13
描述:
预览信息:EXIF信息



gototop
 

图5

附件附件:

下载次数:705
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-30 14:53:27
描述:
预览信息:EXIF信息



gototop
 

引用:
【月下积雪的贴子】偶前两天也遇到过这种情况

而且  偶打开IceSword的时候系统立即就崩溃重启了

偶没装SSM也没有激活内核调试器啊?

另偶家滴IceSword是1.10版滴  一直用的很好就没换
...........................

你的IceSword问题与本主题不同。这个主题讨论的是:运行IceSword后,提示“程序初始化失败[3]”,但系统工作状态正常;而不是“系统崩溃”。
gototop
 

引用:
【一簔烟雨的贴子】各位新年快乐!
我是前些天新下的SSM 2.0.0558,一直没安装。请教版主,假如安装了这个版本,在使用IceSword时,把SSM暂时关闭可不可以哪,还会有冲突吗?谢谢baohe 版主!
...........................

不行。
如果你安装了SSM 2.0.0558,要使用IceSword,必须将SSM 2.0.0558的那个驱动停用。重启系统后,IceSword才能运行。
下图是未停用SSM 2.0.0558那个驱动,只是暂时关闭SSM 2.0.0558,然后运行IceSword1.10的结果——

附件附件:

下载次数:175
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-30 17:14:06
描述:
预览信息:EXIF信息



gototop
 

引用:
【天天泡泡的贴子】这是已经证实的SSM2.0.0.558版本的第二个驱动冲突了,KAH、IceSword与它均不能兼容,再去SSM论坛反映一下。
...........................

好像还不止这些。这个版本的自身安全保护也有漏洞!
刚才,我试着在SSM 2.0.0.558运行的状态下,手动删除C:\WINDOWS\system32\drivers\safemon.sys——居然可以删除!

删除后,重启——就这样了(附图)。
这还能防rootkit?! 汗!

附件附件:

下载次数:144
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-31 17:27:49
描述:
预览信息:EXIF信息



gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT