首页
社区
课程
招聘
[求助]如何查出在不断连接外网的dll木马?
发表于: 2009-11-1 12:10 4721

[求助]如何查出在不断连接外网的dll木马?

2009-11-1 12:10
4721
我的电脑中了木马,我也已查出来这些木马是哪些文件并且已经有办法清除(也就是一堆的.dll及.sys文件)。用工具查询会发现pid为4的system进程隔一分钟左右自动连接某个地址(因为连不上,所以状态一直都是syn_sent),这个自动连接的IP地址是这台电脑在另一个局域网段内的用的地址,因此这个IP地址正是我怀疑木马服务器所在。

我想定位出system进程里调用了哪几个dll文件来主动连接那个地址,然后看一下这个dll文件是否那些木马文件中的一个,如果是的话说明这个木马是局域网内有人恶意种在我机上的。

但是用冰刃等工具,都无法查出system进程里的dll模块信息(查出来system进程中只有一个window/system32/ntdll.dll模块),但是另外的一些svchost和rundll32.exe里的模块中确实有那些dll木马模块。

请问如何定位出是哪个dll文件在不断的连接那个IP地址

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 91
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
system里面是驱动。
2009-11-3 01:19
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
谢谢楼上的回复。
我的电脑在那个木马(很多dll/ini文件与一个sys文件组成)没有删掉时,用冰忍可以查到,每隔一分钟左右system进程会连一个IP地址,木马删掉后,就不会了。

我极度怀疑是那木马的sys文件(貌似驱动就是这种类型文件是吧)在system进程里。那么要怎么样确认呢?
有没有办法查出来?
2009-11-3 12:31
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
自动连的那个IP是我的笔记本电脑在另一个局域网用时使用的服务器IP。这个IP除了在那个局域网里用外跟任何东西都没有一点关系,所以很有可能是木马服务端。

它是开一个135与一个445的TCP连接进行尝试的。
2009-11-3 12:35
0
雪    币: 952
活跃值: (1821)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
``````135和445是局域网共享的端口
2009-11-3 13:55
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
135,445可能好多进程都会用到。比如以前有专门针对445的木马。

问题是我的电脑在192.168.0.X段里工作时,仍会自动连192.168.8.X这个地址(这个地址是我这台电脑在另一个局域网里工作时用的网络中一个服务器。所以我很怀疑那个木马跟这个服务器有没有联系!

把那一堆dll/ini/sys木马文件删除掉后,就再没有这个情况了。恢复系统(杀毒前我ghost存起来了),又会自动连^
2009-11-3 15:02
0
雪    币: 91
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
盗版的东西,本身就有可能有木马。如果木马是纯驱动,找个atirootkit软件看看系统加载那些驱动,去掉有签名的,剩下的有可疑,当然有可能隐藏模块。其实你这又没啥,又不是内核下载者,而且在冰刃就看到了,没有啥。现在的rootkit最低要过冰刃。

。。。。。。。。。。。
也就我这样的潜水者回答你了。
2009-11-3 19:22
0
雪    币: 203
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
有个sysinternal的软件可以看到所有的sys,或者你从设备管理器里选“显示隐蔽的设备”看看有没有驱动加载
2009-11-4 18:51
0
游客
登录 | 注册 方可回帖
返回
//