AntiVirus 板


LINE

RENV:: 的功能只限定某几种 Vundo 的修正。 也就是 olliekr 大指出的。 Combofix 很贴心的会把这种 Vundo 感染的档案在报告中用 pre 标签的方式列出,方便我们找出来。 什麽时候会用到 RENV:: ? 当 Combofix 的报告中有类似底下这一段时, <pre> C:\Program Files\QuickTime\QTTask .exe C:\Program Files\QuickTime\QTTask .exe </pre> 怎麽用 RENV:: ? 以上面的情形为例, RENV:: C:\Program Files\QuickTime\QTTask .exe C:\Program Files\QuickTime\QTTask .exe 存在 CScript.txt 给 Combofix 跑。 实际上 Combofix 怎麽解的? 基本上把被换掉的原始档案换回来。 如把 C:\Program Files\QuickTime\QTTask .exe 换回 C:\Program Files\QuickTime\QTTask.exe 实际上是: If exist "C:\Program Files\QuickTime\QTTask .exe" ( if exist "C:\Program Files\QuickTime\QTTask .exe" \ Nircmd %killprocess% "C:\Program Files\QuickTime\QTTask .exe" move /y "C:\Program Files\QuickTime\QTTask .exe" \ "C:\Program Files\QuickTime\QTTask.exe" if exist "C:\Program Files\QuickTime\QTTask .exe" \ MoveEx "C:\Program Files\QuickTime\QTTask .exe" \ "C:\Program Files\QuickTime\QTTask.exe" &&type nul > CfReboot.dat )>nul 2>&1 If exist "C:\Program Files\QuickTime\QTTask .exe" ( if exist "C:\Program Files\QuickTime\QTTask .exe" \ Nircmd %killprocess% "C:\Program Files\QuickTime\QTTask .exe" move /y "C:\Program Files\QuickTime\QTTask .exe" \ "C:\Program Files\QuickTime\QTTask.exe" if exist "C:\Program Files\QuickTime\QTTask .exe" \ MoveEx "C:\Program Files\QuickTime\QTTask .exe" \ "C:\Program Files\QuickTime\QTTask.exe" &&type nul > CfReboot.dat )>nul 2>&1 这种 Vundo 是怎麽感染的? 1) 感染後他会把自己藏身在 Windows 系统槽中 2) 搜寻所有开机会自动启动的程式 3) 将能感染的档案 (如 a.exe),改档名为多一个空间 (如 a .exe) 4) 然後将自己的恶意程式写成 a.exe 重点在於,原本的档名被改掉了,如此以後电脑开机就是执行恶意的那个程式。 大家可以想一下为什麽不直接感染执行档,却用改名的方式。 开会去 :) --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 140.109.22.221
1F:推 AppleFox:为什麽? 是可以装成正常档案 不被抓包吗? 02/01 16:23
2F:推 cclai:推^^ 02/02 01:06
3F:推 VictorTom:自己当做Shell做想做的事, 再唤起原本正常的档案工作~~ 02/02 02:28
4F:→ VictorTom:如此一来, user以为程式很正常, 就不会注意到中毒了?? 02/02 02:28
5F:→ VictorTom:也可以很粗糙的不要重覆感染自己, 不然马上会被发现XD 02/02 02:29







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:Soft_Job站内搜寻

TOP