AntiVirus 板


LINE

※ 引述《junorn (威廉華勒斯)》之銘言: : 終於搞定了0rz : 這rootkit有夠難纏的... : 大概說明一下 : 那個假CNN 會產生一些檔案,但主要的檔案是 : WINDOWS\system32\CbEvtSvc.exe : windows\System32\drivers\33acc6a7.sys : 然後一個掛載服務 CbEvtSvc : 一個掛載驅動 33acc6a7 : 難纏的在驅動 33acc6a7 這個上面 : 由於他存取了SSDT,所以部分有主動防禦型的防毒會掛點 : 並且利用一些技術將 33acc6a7 這個 掛載的驅動隱藏起來,一般登錄編輯器可以看到 : 整段機碼,但完全看不到裡面的值。 : 然而使用icesword 可以刪除,只不過馬上再生而已 : 同樣該檔案用icesword刪除後馬上再生。 : 使用catchme破壞該檔案後馬上修復自身0rz : 基本上光靠Icesword刪除已經不夠力,必須要靠其他方式處理 : 這邊是使用Rename operations pending 的方式成功將檔案刪除掉 (要兩個檔一起) : 刪掉之後使用icesword將被存取的SSDT還原 : 並將掛載的驅動登錄值刪除之後才解除狀況0rz : 一般要碰到的話可能直接重灌會比較快。 : 遠端處理...我說實在的,我自己實際處理都弄很久了何況是遠端0rz : ------------------------------------------------------ : 不然就用WinPE那一類的開機光碟刪吧,他還沒有隱藏檔案自身所以還是刪的掉 剛剛查了一下登錄編輯器 HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Explorer Bars\{C4EE31F3-4768-11D2-BE5C-00A0C9A83DA1}\FilesNamedMRU 名稱: 000 類型: REG_SZ 資料: 33acc6a7.sys 名稱: 001 類型: REG_SZ 資料: CbEvtSvc 寫入登錄值 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Value=lphcl76j0eg03 Data= C:\WINDOWS\system32\lphcl76j0eg03.exe 進程 C:\WINDOWS\System32\CbEvtSvc.exe C:\WINDOWS\system32\lphcl76j0eg03.exe 服務 NAME: CbEvtSvc DISPLAY: CbEvtSvc FILE: C:\WINDOWS\System32\CbEvtSvc.exe -k netsvcs 寫入檔案 C:\Documents and Settings\Administrator\Local Settings\Temp\.tt1.tmp C:\Documents and Settings\Administrator\Local Settings\Temp\.tt1.tmp.vbs C:\Documents and Settings\Administrator\Local Settings\Temp\.tt7.tmp C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\C13NVBMZ\get_flash_update[1].exe C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\C13NVBMZ\index2[1].htm C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\C13NVBMZ\master[1].js C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\Q08VKCK4\1[1].htm C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\SEUIMLSE\dnd[1].js C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\SEUIMLSE\metai[1].htm C:\Documents and Settings\Administrator\wXtwRzv.exe C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\BJW6A44R\04scan[1].exe C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\MMFL79XH\install[1].exe C:\WINDOWS\system32\blphcl76j0eg03.scr C:\WINDOWS\system32\CbEvtSvc.exe C:\WINDOWS\system32\drivers\4e0f5644.sys (Rootkit behaviors) C:\WINDOWS\system32\lphcl76j0eg03.exe C:\WINDOWS\system32\phcl76j0eg03.bmp C:\WINDOWS\Temp\.ttC9.tmp C:\WINDOWS\Temp\.ttC9.tmp.vbs C:\WINDOWS\Temp\.ttD0.tmp C:\WINDOWS\Temp\37D8BF6785C63DB6.tmp C:\WINDOWS\Temp\4AECE6A407384DE3.tmp C:\WINDOWS\Temp\92618DBC42FD0246.tmp C:\WINDOWS\Temp\ACBF1B06A8F8098A.tmp ※ 編輯: xiaoyao 來自: 140.130.189.41 (08/11 15:22)







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:iOS站內搜尋

TOP