-
-
警惕新传奇私服游戏Rootkit
-
发表于:
2022-3-10 23:03
10601
-
今日,本人在一受害者机器捕获到一Rootkit病毒
驱动病毒数字签名如下图所示: 
火绒日志:
病毒名称:Trojan/Generic!59988760580B1A3C
病毒ID:59988760580B1A3C
病毒路径:C:\Windows\System32\drivers\501c54b0.sys
操作类型:修改
操作结果:已处理
进程ID:4
操作进程:System
父进程:Idle
目前已知的主要症状为火绒能够反复扫描到病毒驱动,专杀无法检出病毒驱动
经过对其火绒日志的查阅,我们可以发现,火绒不仅是“文件实时监控”模块监测到了病毒驱动的释放,而且“WEB扫描”模块监测到了病毒驱动的下载行为。那就跟好办了,也就是说火绒捕获到了下载命令行和下载URL。相关信息,如下图所示:

我们发现,病毒驱动的下载URL为“hxxp://103.107.191.185:2247/driverfile/2H72WFlov1Q.sys”
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课