首页
社区
课程
招聘
中毒了 ,朋友们救救我
发表于: 2010-9-24 14:36 4268

中毒了 ,朋友们救救我

2010-9-24 14:36
4268
[FSD]: 22
序号                函数名称                当前函数地址                Hook                原始函数地址                当前函数地址所在模块
  • 28                (Ntfs)IRP_MJ_CREATE                0x87E241F8->0x8523AD40                fsd hook                0x8D531BC8                C:\Windows\System32\Drivers\spkz.sys
  • 30                (Ntfs)IRP_MJ_CLOSE                0x87E241F8->0x8523AD40                fsd hook                0x8D52CDA6                C:\Windows\System32\Drivers\spkz.sys
  • 31                (Ntfs)IRP_MJ_READ                0x87E241F8->0x8523AD40                fsd hook                0x8D4B1935                C:\Windows\System32\Drivers\spkz.sys
  • 32                (Ntfs)IRP_MJ_WRITE                0x87E241F8->0x8523AD40                fsd hook                0x8D4AA57E                C:\Windows\System32\Drivers\spkz.sys
  • 33                (Ntfs)IRP_MJ_QUERY_INFORMATION                0x87E241F8->0x8523AD40                fsd hook                0x8D544D37                C:\Windows\System32\Drivers\spkz.sys
  • 34                (Ntfs)IRP_MJ_SET_INFORMATION                0x87E241F8->0x8523AD40                fsd hook                0x8D4B3224                C:\Windows\System32\Drivers\spkz.sys
  • 35                (Ntfs)IRP_MJ_QUERY_EA                0x87E241F8->0x8523AD40                fsd hook                0x8D544D37                C:\Windows\System32\Drivers\spkz.sys
  • 36                (Ntfs)IRP_MJ_SET_EA                0x87E241F8->0x8523AD40                fsd hook                0x8D544D37                C:\Windows\System32\Drivers\spkz.sys
  • 37                (Ntfs)IRP_MJ_FLUSH_BUFFERS                0x87E241F8->0x8523AD40                fsd hook                0x8D519674                C:\Windows\System32\Drivers\spkz.sys
  • 38                (Ntfs)IRP_MJ_QUERY_VOLUME_INFORMATION                0x87E241F8->0x8523AD40                fsd hook                0x8D53F328                C:\Windows\System32\Drivers\spkz.sys
  • 39                (Ntfs)IRP_MJ_SET_VOLUME_INFORMATION                0x87E241F8->0x8523AD40                fsd hook                0x8D53F328                C:\Windows\System32\Drivers\spkz.sys
  • 40                (Ntfs)IRP_MJ_DIRECTORY_CONTROL                0x87E241F8->0x8523AD40                fsd hook                0x8D544403                C:\Windows\System32\Drivers\spkz.sys
  • 41                (Ntfs)IRP_MJ_FILE_SYSTEM_CONTROL                0x87E241F8->0x8523AD40                fsd hook                0x8D54579A                C:\Windows\System32\Drivers\spkz.sys
  • 42                (Ntfs)IRP_MJ_DEVICE_CONTROL                0x87E241F8->0x8523AD40                fsd hook                0x8D544AC9                C:\Windows\System32\Drivers\spkz.sys
  • 44                (Ntfs)IRP_MJ_SHUTDOWN                0x87E241F8->0x8523AD40                fsd hook                0x8D577C51                C:\Windows\System32\Drivers\spkz.sys
  • 45                (Ntfs)IRP_MJ_LOCK_CONTROL                0x87E241F8->0x8523AD40                fsd hook                0x8D4B5E24                C:\Windows\System32\Drivers\spkz.sys
  • 46                (Ntfs)IRP_MJ_CLEANUP                0x87E241F8->0x8523AD40                fsd hook                0x8D53314A                C:\Windows\System32\Drivers\spkz.sys
  • 48                (Ntfs)IRP_MJ_QUERY_SECURITY                0x87E241F8->0x8523AD40                fsd hook                0x8D53F328                C:\Windows\System32\Drivers\spkz.sys
  • 49                (Ntfs)IRP_MJ_SET_SECURITY                0x87E241F8->0x8523AD40                fsd hook                0x8D53F328                C:\Windows\System32\Drivers\spkz.sys
  • 53                (Ntfs)IRP_MJ_QUERY_QUOTA                0x87E241F8->0x8523AD40                fsd hook                0x8D544D37                C:\Windows\System32\Drivers\spkz.sys
  • 54                (Ntfs)IRP_MJ_SET_QUOTA                0x87E241F8->0x8523AD40                fsd hook                0x8D544D37                C:\Windows\System32\Drivers\spkz.sys
  • 55                (Ntfs)IRP_MJ_PNP_POWER                0x87E241F8->0x8523AD40                fsd hook                0x8D4FB764                C:\Windows\System32\Drivers\spkz.sys

    [Atapi]: 7
  • 序号                函数名称                当前函数地址                Hook                原始函数地址                当前函数地址所在模块
  • 0                IRP_MJ_CREATE                0x87E221F8->0x8523BFEE                atapi hook                0x8D4428C4                C:\Windows\System32\Drivers\spkz.sys
  • 2                IRP_MJ_CLOSE                0x87E221F8->0x8523BFEE                atapi hook                0x8D4428C4                C:\Windows\System32\Drivers\spkz.sys
  • 14                IRP_MJ_DEVICE_CONTROL                0x87E221F8->0x8523BFEE                atapi hook                0x8D42E47C                C:\Windows\System32\Drivers\spkz.sys
  • 15                IRP_MJ_INTERNAL_DEVICE_CONTROL                0x87E221F8->0x8523BFEE                atapi hook                0x8D42E44E                C:\Windows\System32\Drivers\spkz.sys
  • 22                IRP_MJ_POWER                0x87E221F8->0x8523BFEE                atapi hook                0x8D42E4AA                C:\Windows\System32\Drivers\spkz.sys
  • 23                IRP_MJ_SYSTEM_CONTROL                0x87E221F8->0x8523BFEE                atapi hook                0x8D43DDB2                C:\Windows\System32\Drivers\spkz.sys
  • [*]27                IRP_MJ_PNP_POWER                0x87E221F8->0x8523BFEE                atapi hook                0x8D43DD7E                C:\Windows\System32\Drivers\spkz.sys

    [招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

    收藏
    免费 0
    支持
    分享
    最新回复 (7)
    雪    币: 9
    活跃值: (10)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    2
    上面是被挂钩函数

    这个 C:\Windows\System32\Drivers\spkz.sys  每次重启电脑   文件名都会改变

    该路径下也找不到相对应的驱动
    2010-9-24 14:39
    0
    雪    币: 9
    活跃值: (10)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    3
    C:\Windows\System32\drivers\etc

    etc 文件夹也被改名了  改成了一串数字
    2010-9-24 14:43
    0
    雪    币: 401
    活跃值: (10)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    4
    spxx.sys不是病毒,是带毛兔子的sys,每次重启都会改掉自己名字的后两个字母。
    2010-9-24 14:55
    0
    雪    币: 2109
    活跃值: (11)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    5
    我以前中过类似的, 用Linux cdrom/USB 开机可删.

    http://blog.sina.com.cn/s/blog_59a0d4260100a098.html
    一个小巧强大的Boot工具,无需BIOS支持实现U盘启动

    2009 年 2 月写的:
    推荐 PLoP Linux;
    LiveCD, USB boot, PXE network boot, antivirus, rescue
    http://www.plop.at/en/ploplinux.html

    可以不用烧录 CD, 节省资源。

    我之前是用 linux knoppix cdrom 开机:

    输入 linux 2
    (文字模式开机较快)

    # cd /ramdisk
    # fdisk -l

    Disk /dev/sda: 164.6 GB, 164696555520 bytes
    255 heads, 63 sectors/track, 20023 cylinders
    Units = cylinders of 16065 * 512 = 8225280 bytes

       Device Boot Start End Blocks Id System
    /dev/sda1 1 244 1959898+ 83 Linux
    /dev/sda2 245 6324 48837600 83 Linux
    /dev/sda3 6325 12404 48837600 83 Linux
    /dev/sda4 12405 20023 61199617+ 83 Linux

    System 是 HPFS/NTFS 或 FAT 的就是 windows.
    我的 IBM notebook 是 /dev/hda1
    而且 c:\i386 是 XP files.

    所以
    # cd /ramdisk
    # mkdir /c
    # mount /dev/hda1 /c
    # wget http://dl.antivir.de/down/vdf/rescuecd/rescuecd.iso
    # mkdir /ramdisk/r
    # mount rescuecd.iso /ramdisk/r -o loop,ro
    # cd /ramdisk/r/antivir
    # ./antivir >& /ramdisk/virlog01.txt
    或#./antivir -s /c/WINDOWS >& /ramdisk/virlogwindows.log

    # mkdir /c/virinfo
    # mv /ramdisk/virlog01.txt /c/virinfo

    # cd /c/WINDOWS/system32/drivers
    # ls -la > /c/virinfo/dirdriversinlinux.txt

    # mkdir /c/vir

    <% 假设中了 9aaa.com IE 首页病毒
    http://baike.360.cn/4024037/18915635.html?page=2
    %>

    # mv /c/WINDOWS/system32/drivers/sarqlyku.sys /c/vir/

    <% 看小红伞 scan log %>
    # less -r /c/virinfo/virlog01.txt
    # mv /c/WINDOWS/system32/xxxx /c/vir/

    <%
    linux 的 windows password/registry 工具
    http://home.eunet.no/pnordahl/ntpasswd/chntpw-source-080526.zip
    http://home.eunet.no/pnordahl/ntpasswd/

    备分 registry
    mkdir /c/bak
    cp -Ra /c/WINDOWS/system32/config /c/bak/
    %>

    <%
    mscompress
    cabextract
    www.cabextract.org.uk/

    XP cdrom 上有 I386 目录.
    %>

    # cd /ramdisk/
    # cp /c/I386/SVCHOST.EX_ /ramdisk
    # cabextract SVCHOST.EX_
      extracting svchost.exe
    # md5sum svchost.exe
    ccfc400f3305a61cbd8ad2a6f5671e4b svchost.exe

    # md5sum /c/WINDOWS/system32/svchost.exe
    ccfc400f3305a61cbd8ad2a6f5671e4b /c/WINDOWS/system32/svchost.exe

    <% http://file.ikaka.com/ %>
    2010-9-24 14:57
    0
    雪    币: 9
    活跃值: (10)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    6
    带毛兔子是什么啊?
    2010-9-24 16:11
    0
    雪    币: 9
    活跃值: (10)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    7

    是不是虚拟光驱?

    为什么每次启动都要改变名字呢
    2010-9-24 16:13
    0
    雪    币: 401
    活跃值: (10)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    8
    Daemon Tools
    2010-9-24 23:32
    0
    游客
    登录 | 注册 方可回帖
    返回
    //