首页
社区
课程
招聘
[旧帖] [求助]atapi被rootkit了,想不出查的招了 0.00雪花
发表于: 2011-9-13 09:44 1523

[旧帖] [求助]atapi被rootkit了,想不出查的招了 0.00雪花

2011-9-13 09:44
1523
用XueTr看,内核模块原本按顺序推断是atapi.sys的位置变成空白,找不到文件,而全部内核驱动里面也找不到atapi.sys,但看设备管理器里面是有的,再看atapi的钩子被hook到ntkrnlpa.exe去了。

用PE启动验证atapi.sys的文件是正常的,改名启动蓝屏,安全模式启动用Icesword看一样是空白。推测启动的时候atapi.sys先正常加载,然后被rootkit给改了(没想明白为什么要改内核模块的文件名,直接atapi hook不就行了?)。

现在完全想不出办法怎么去查找这个rootkit了,想我用电脑裸奔10来年,这个系统也用了2年多没重装,就这么被黑了,郁闷啊:(

求助,多谢!

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

上传的附件:
收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 416
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
就只能找出是甚麼東西修改了他,把他刪掉。
2011-9-13 10:12
0
雪    币: 8865
活跃值: (2379)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
3
话说,你不会是开了某虚拟光驱的所有彪悍功能了吧~
2011-9-13 10:50
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
为了排除Daemon tools 的嫌疑,我把Daemon tools 3.47卸载了,狂汗!atapi.sys
回来了。本来是不想用sptd.sys才用低些的3.47版本,不想这个也玩这手,唉,看来我需要换个很低的版本了。

但是“系统中断表”中又出现了未知模块,看来我还需要继续查。
2011-9-13 15:30
0
雪    币: 20
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
求细细到来
2011-10-22 19:51
0
游客
登录 | 注册 方可回帖
返回
//