首页
社区
课程
招聘
[求助]这种现象是怎么回事?
发表于: 2015-6-23 16:34 5114

[求助]这种现象是怎么回事?

2015-6-23 16:34
5114
几天前,我的电脑突然有些卡,用资源监视器一看,发现explorer.exe在不断访问国外色情网站,好像是在点击广告。我拔了网线,然后开始找原因。

电脑的操作系统是Win7 home 64bit。感觉中木马之后进程多了不少,但不知道根子出在什么地方,至少explorer.exe已经不正常了。
如果插上网线,那么还会有一些名为explorer.exe, cmd.exe, notepad.exe等的进程陆续出现,这些进程同样会去连接国外网站。

看每个进程的启动命令行,好像是正常的。比如explorer.exe就是 C:\Windows\explorer.exe
找到了两台干净的Win7 Pro 64bit,比较了这三台机器上的 explorer.exe和notepad.exe等,发现内容完全一致

用杀毒软件查了一遍,没有发现病毒或木马。对正在连接国外色情网站的explorer,杀毒软件竟然说这是“可信任”的进程,实在无语。
注册表的Run/RunOnce启动项,还有服务,尽力检查了一遍,没发现有异常。

哪怕进安全模式,打开“我的电脑”也要好几秒,一插网线explorer.exe就会连国外网站。

请问可能是什么原因,会导致文件本身没被篡改的explorer.exe运行奇怪的代码?
注入的话,到底是怎么注入的?
DLL的话,哪些DLL比较可疑?另外如果我比较了正常系统和我的电脑的DLL,是不是就能发现被感染的DLL?
除了注入和DLL,还有什么其他手段?
还请大家指条明路,先谢了

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 8188
活跃值: (2686)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
笨人的办法。PE启动,镜像,重装系统,PE启动,再镜像。在正常系统下,比较解压后的两个,看有什么不同
2015-6-23 19:01
0
雪    币: 174
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
这倒是一个最终手段……
2015-6-23 21:03
0
雪    币: 174
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
试了一下,好像有难度,关键是旧系统已经用了好几年,跟新系统相比,不同的地方实在太多了

没有哪位遇到过类似木马吗?
2015-6-24 10:39
0
雪    币: 291
活跃值: (213)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
5
用工具(例如PC Hunter)检查一下explorer进程中的异常线程,异常模块。内核是否有不明过滤驱动,Object Hook等。
如果有一定技术实力的话,可以调试一下explorer进程,看看到底是从哪里访问网络的。网络就那么多API,一个个监控调试一下。
2015-6-25 03:55
0
雪    币: 174
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
多谢指点,我试试
2015-6-25 08:02
0
雪    币: 174
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
发现explorer.exe加载了
C:\ProgramData\{9A88E103-A20A-4EA5-8636-C73B709A5BF8}\vfnws.dll,
把这个DLL删了以后,所有症状就都消失了。

不过还有个疑问,假设这个DLL已经存在,那么explorer.exe去加载这个dll算不算正常行为?
如果不是正常行为,那什么原因可能导致这种结果?
2015-6-26 01:02
0
游客
登录 | 注册 方可回帖
返回
//