首页
社区
课程
招聘
[求助]怀疑系统中招了
发表于: 2011-5-19 22:09 4526

[求助]怀疑系统中招了

2011-5-19 22:09
4526
IceSword扫描发现SSTD项上面很多关键函数都是红色显示的:



Index      Current Addr                  KModule            Original Addr            Name
0x29       0x871E9DC0                  Unknown           0x806240F0         NtCreateKey
                                             Unknown                                    NtCreateMutant
                                             Unknown                                    NtCreateProcess
                                             Unknown                                    NtCreateProcessEx
                                             Unknown                                    NtCreateThread
                                             Unknown                                    NtDeleteKey
                                             Unknown                                    NtDeleteValueKey
                                             Unknown                                    NtCreateProcessEx
                                             Unknown                                    NtLoadDriver
                                             Unknown                                    NtOpenProcess
                                             Unknown                                    NtSetSystemInformation
                                             Unknown                                    NtTerminateProcess
                                             Unknown                                    NtWriteVirtualMemory

机器是裸奔的,只装了360;平时都没有开;进程列表中看不出异常的;用360扫描不出任何异常;IceSword的进程/模块也看不出异常。

请各位高手指点下有什么工具可以看出SSTD是由于什么引起的异常?谢谢!

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 3800
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
XueTr

很好的
2011-5-19 22:33
0
雪    币: 74
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
呵呵,谢谢

找到了,是公司强制装的Trend Micro Inc.杀毒软件的模块

我以为它已经被我完全禁用了,没想到还有个啥子  tmevtmgr.sys (TrendMicro Event Management Module) 加载了这么多的SSTD
2011-5-19 23:02
0
雪    币: 31
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
我也下了一个来试用,想问一下,该软件所给的内存地址范围是实际物理地址吗。
2011-5-20 22:59
0
雪    币: 53
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
很显然不是实际的物理地址。。映射的虚拟地址。
2011-6-2 15:11
0
游客
登录 | 注册 方可回帖
返回
//