首页
社区
课程
招聘
2
警惕新传奇私服游戏Rootkit
发表于: 2022-3-10 23:03 10601

警惕新传奇私服游戏Rootkit

2022-3-10 23:03
10601

今日,本人在一受害者机器捕获到一Rootkit病毒

 

驱动病毒数字签名如下图所示:

 

火绒日志:
病毒名称:Trojan/Generic!59988760580B1A3C
病毒ID:59988760580B1A3C
病毒路径:C:\Windows\System32\drivers\501c54b0.sys
操作类型:修改
操作结果:已处理

 

进程ID:4
操作进程:System
父进程:Idle

 

目前已知的主要症状为火绒能够反复扫描到病毒驱动,专杀无法检出病毒驱动

 

经过对其火绒日志的查阅,我们可以发现,火绒不仅是“文件实时监控”模块监测到了病毒驱动的释放,而且“WEB扫描”模块监测到了病毒驱动的下载行为。那就跟好办了,也就是说火绒捕获到了下载命令行和下载URL。相关信息,如下图所示:

 

我们发现,病毒驱动的下载URL为“hxxp://103.107.191.185:2247/driverfile/2H72WFlov1Q.sys”

 

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 2
支持
分享
赞赏记录
参与人
雪币
留言
时间
伟叔叔
为你点赞~
2023-3-18 03:45
PLEBFE
为你点赞~
2022-7-30 05:46
最新回复 (5)
雪    币: 433
活跃值: (2060)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
2

~~~~~~~~~

最后于 2022-3-11 12:02 被萌克力编辑 ,原因: 1111
2022-3-11 12:01
0
雪    币: 6124
活跃值: (4796)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
3
2022-3-15 20:03
0
雪    币: 463
活跃值: (1186)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
侠客的驱动 早就存在了 十年了
2022-4-1 12:57
0
雪    币: 1498
活跃值: (14683)
能力值: ( LV12,RANK:380 )
在线值:
发帖
回帖
粉丝
5
不得不说奇安信和微步的情报平台还是挺全的
2022-4-1 14:23
0
雪    币: 576
活跃值: (2035)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
要玩人家游戏给你上个驱动怎么了,至于带不带那啥应该分析驱动功能。
2022-4-1 14:50
0
游客
登录 | 注册 方可回帖
返回

账号登录
验证码登录

忘记密码?
没有账号?立即免费注册