1   1  /  1  页   跳转

[原创] 给敏感的系统dll加把锁

给敏感的系统dll加把锁

之所以把appmgmts.dll、comres.dll这类系统库文件称为“敏感dll”,是因为最近流行的病毒多替换这类dll,导致中毒后难以清理。
url_sexbox.exe就是最近流行的一个恶性病毒,亦属此类替换系统敏感dll的病毒。
此毒运行后:
1、释放/下载很多病毒文件到系统中,病毒文件的类型有:.tmp、.exe、.dll、.sys、.dat、.fon、.ttf。
2、替换system32目录下的系统文件appmgmts.dll和comres.dll。
3、多个病毒模块(.dll、.fon、.ttf)插入系统核心进程以及所有应用程序进程。
4、添加IFEO劫持项,使多种杀软/防火墙失效。
5、感染硬盘各个分区的可执行文件.exe和.htm文件文件。


此毒插入进程较多,进程难以清理。尤其是被病毒插入的系统核心进程(如winlogon.exe等)不能结束,否则系统崩溃重启。

其手工杀毒流程已经写过帖子:http://bbs.ikaka.com/showtopic-8632960.aspx


其实这个病毒是有软肋的。NTFS格式的系统,只要用NTFS权限照顾好appmgmts.dll和comres.dlll这两个DLL(见图1-图2),这个病毒就危害不了你的系统。
图1


图2




下面是做好上述设置后实机运行url_sexbox.exe的结果(图3-图4):

图3




图4



不要说感染文件了,它就连最基本的病毒程序uninstc.exe都没能释放。

用户系统信息:Opera/9.64 (Windows NT 5.1; U; Edition IBIS; zh-cn) Presto/2.1.1
分享到:
gototop
 

回复: 给敏感的系统dll加把锁



引用:
原帖由 稀饭与包子 于 2009-6-25 19:23:00 发表
问下楼主。我格式化的时候 无法把C盘格成NTFS 除了用PE 还有其他办法没


安装系统时有NTFS、FAT32等分区格式的选择啊。
gototop
 

回复: 给敏感的系统dll加把锁



引用:
原帖由 Erily 于 2009-6-25 21:58:00 发表
我想问一下 权限项目在哪可以按出来?


在“文件夹选项”中,须去掉“使用简单文件共享”复选框中的勾:





上述设置做好之后。随便找个程序,即可查看/更改其权限(此处以autoruns.exe为例子):




最后编辑baohe 最后编辑于 2009-06-26 09:17:35
gototop
 

回复: 给敏感的系统dll加把锁



引用:
原帖由 Erily 于 2009-6-26 8:24:00 发表
我找不到aotoruns.exe这个应用程序


autoruns.exe只是用来举例说明如何查看/更改程序权限的的一个应用程序。
gototop
 

回复: 给敏感的系统dll加把锁



引用:
原帖由 Erily 于 2009-6-26 9:31:00 发表
点属性  里面没有安全那拦 其他的也没有看到有权限设置的那些


1、你的系统必须是NTFS格式。



2、在“文件夹选项”中,须去掉“使用简单文件共享”复选框中的勾。
最后编辑baohe 最后编辑于 2009-06-26 09:41:58
gototop
 

回复: 给敏感的系统dll加把锁



引用:
原帖由 Erily 于 2009-6-26 9:54:00 发表
我有一个转换的小工具  是不是要转换?


非NTFS转换为NTFS,转换之后可能会有某些问题。请斟酌。
gototop
 

回复: 给敏感的系统dll加把锁



引用:
原帖由 Erily 于 2009-6-26 10:21:00 发表
顺便问下 IS 在哪可以下载
那个东西怎么才知道病毒插入进程

1、google之。
2、IS本身并不能明确告诉你病毒插入了那个进程。需要你自己判断。这需要经验。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT