1   1  /  1  页   跳转

[求助] 如何找 rootkit 下载器?

如何找 rootkit 下载器?

我下载了网上的一个镜像
zh-Hans_windows_server_2008_datacenter_enterprise_standard_x64_dvd_x14-26746.iso

用了半年,最近发现原来在用baidu或google时,自动会更换后面的参数。

用杀软能找到两个盗号器,删除后又重装出现。

重装系统后发现,原来是盘上自带了rootkit下载器,用了半年竟然没有一款杀软可以查到杀到

我也找了几天,没找到放弃了,用现有工具无法找到,安全模式下这个下载器驱动会被加载

并且驱动项注册表被隐藏,设备管理器中无法找到 service中也找不到

目录文件隐藏,目录中找不到可疑文件,驱动加载链表被断开,已加载驱动中找不到

完全的隐形,郁闷死了,谁能找出这个下载器啊。

用户系统信息:Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.2; WOW64; Trident/4.0; .NET CLR 2.0.50727; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022)
分享到:
gototop
 

回复:如何找 rootkit 下载器?

2楼的老大,你提供的工具,不能找到任何异常,谢谢

谢谢3楼的老大,虽然同样不能找到有异样的驱动,但是从 Hook上证实了我的想法,文件操作和注册表操作的几个调用都被Hook了,都是inline hook,重要的是后面的image竟然是 unknow image...

论坛有没上图的功能,不然可以看一下。。。。
只要被hook的,全部显示unknow image....
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT