收到“手指冰冷”给我的wdm.exe。卡巴斯基今天的病毒库不报毒。
但我认为它是后门(或木马)。
【wdm.exe运行及其处理过程】:
1、Action:Prevented
Application:wdm.exe
Access:Open device
Object:Tcpip\DevN\-\Ip——试图连接网络,但被Tiny阻止。
2、System information
Application:rundll32.exe
Access:Process ended——wdm.exe终止了rundll32.exe进程。
3、Application:wdm.exe
Access:Create file
Object:C:\WINDOWS\system32\Drivers\ksld.sys——wdm.exe创建驱动文件。
4、Action:Monitored
Application:wdm.exe
Access:Loading dll
Object:C:\WINDOWS\system32\drivers\ksld.sys——wdm.exe加载驱动文件。
5、Action:Monitored
Application:wdm.exe
Access:Loading dll
Object:C:\WINDOWS\system32\ntoskrnl.exe——wdm.exe加载ntoskrnl.exe。
6、Action:Monitored
Application:wdm.exe
Access:Create file
Object:C:\Program Files\Tencent\QQ\TIMPlatfrom.exe——wdm.exe创建文件TIMPlatfrom.exe。
7、Action:Monitored
Application:wdm.exe
Access:Overwrite file
Object:C:\Program Files\Tencent\QQ\TIMPlatform.exe——wdm.exe改写文件TIMPlatfrom.exe。
8、Action:Monitored
Application:wdm.exe
Access:Write file
Object:C:\Program Files\Tencent\QQ\TIMPlatform.exe——wdm.exe写文件TIMPlatfrom.exe。
9、Action:Monitored
Application:wdm.exe
Access:Delete registry value
Object:HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\Shell——wdm.exe删除注册表项。
10、Action:Monitored
Application:wdm.exe
Access:Set registry key value
Object:HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\\load——wdm.exe添加注册表项。
11、 这步活动被Tiny漏掉了,但被SSM监测到:
操作: 添加
HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\
名称: KernelFaultCheck
新的值: C:\WINDOWS\system32\wdm.exe
12、看看HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\\load加了什么。结果——什么也没看到。藏了?汗!
13、用SSM禁止C:\WINDOWS\system32\wdm.exe 和C:\WINDOWS\system32\Drivers\ksld.sys加载运行。重启系统。
14、删除文件:
C:\WINDOWS\system32\wdm.exe
C:\WINDOWS\system32\Drivers\ksld.sys
C:\Program Files\Tencent\QQ\TIMPlatform.exe(注意:这个目录下居然有两个完全同名的TIMPlatform.exe,只是创建日期不同。删除那个最近创建的)。
15、删除注册表项:
HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\\load
HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\
KernelFaultCheck (值: C:\WINDOWS\system32\wdm.exe)。
16、卸载QQ,重新安装(原有的那个TIMPlatform.exe被动了手脚)。
处理完毕。