首页
社区
课程
招聘
[求助]谁能知道这个驱动木马是怎么搞得这么厉害的?根本找不到文件!
发表于: 2007-12-23 18:40 10985

[求助]谁能知道这个驱动木马是怎么搞得这么厉害的?根本找不到文件!

2007-12-23 18:40
10985
新更新了Autoruns9才发现的,中了个驱动木马,8.xx的AutoRuns看不到,注册表位置添加的服务为axw4eir2,这个名称随机变(前面的a不变,后面随机)

添加了这东西
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\ACPI\PNPA000\4&5d18f2df&0
4&5d18f2df&0这个在GOOGLE中也找不到有几个,这个不会改变的
在HKEY_LOCAL_MACHINE\HARDWARE\DEVICEMAP\Scsi下也添加了一个
添加服务:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\axw4eir2
服务中连ImagePath这一项都不存在

根本清不掉,NOD32没反应,更垃圾的360就更别说了

我把注册表中的所有与之有关的项删除(可删,并未保护),删除后并未见恢复,再直接断电都不行(防止关机时有自己恢复),开机还有,安全模式试上面的也不行。

用了一堆工具都看不到它的文件,文件根本像不存在的一样,IceSword120看不到有文件存在,就连开机进PE系统都看不到这个文件的存在!WinHex直接磁盘编辑也看不到这个文件,神了?

它每次机必看到有一服务,证明它还没有神到绝无痕迹自启动的地步,但为什么文件就找不到呢?

IceSword120虽说看不到有文件存在,但可以看到有内核模块存在,但IceSword120除了能看,也没有任何功能能动它的!右键除了个刷新什么都没有,在SSDT中无它的任何痕迹!

Sysinternals Process Explorer也可以在进程DLL中看到System进程中有此SYS被加载,但没有看到它创建任何线程,一样,除了看,没有任何能动这个模块的功能

怪只怪MS的操作系统太要命了,要是能自动执行的地方只有一个入口就好了,什么东西都会一目发然!搞得现在N个地方都可以执行起来,工具一堆,还没一个真正万能的啊。

有人能支支招不?

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (15)
雪    币: 66
活跃值: (16)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
2
用rku试试看
把那个sys dump出来发来
2007-12-23 18:50
0
雪    币: 10500
活跃值: (2159)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
高级rootkit  NND 现在就这样的东西麻烦
2007-12-23 19:11
0
雪    币: 174
活跃值: (620)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
这个就是DUMP出来的东东,帮看看
上传的附件:
2007-12-23 20:21
0
雪    币: 66
活跃值: (16)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
5
400多K - - 太邪恶了。。
拖到ida中一句都看不懂- -  期待高手吧。。
2007-12-23 20:57
0
雪    币: 174
活跃值: (620)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
6
%u6211%u8FD8%u771F%u4E0D%u89E3%uFF0C%u5728PE%u4E2D%u770B%u4E0D%u5230%u6587%u4EF6%uFF0C%u7528%u6CE8%u518C%u8868%u52A0%u8F7D%u914D%u7F6E%u5355%u5143%u5E76%u5220%u9664%u670D%u52A1%u4F9D%u7136%u80FD%u542F%u52A8%uFF0C%u5B83%u5230%u5E95%u662F%u600E%u4E48%u5B9E%u73B0%u7684%uFF1F
2007-12-23 21:03
0
雪    币: 166
活跃值: (112)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
可以研究一下filemon、regmon。
winnt架构下驱动程序可以通过内核函数载入并调用驱动程序,并且驱动程序载入内存后,可以删除硬盘上的驱动程序,但不会影响其在内存中的使用,除非reboot。
2007-12-23 21:19
0
雪    币: 174
活跃值: (620)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
8
如果按你这种方法的话,一定得要设置一个能启动的地方,否则意外掉电,文件不在,就再也没机会执行了,所以我上都试过了直接关电源了,唉

其实,这文件不大,DUMP出的400K,只有100多K内容,后边全是0
2007-12-23 21:54
0
雪    币: 166
活跃值: (112)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
9
alchool ?

http://forum.alcohol-soft.com/index.php?showtopic=27493
2007-12-23 22:06
0
雪    币: 314
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
D-tools 的驱动,你安了虚拟虚拟光驱了
2007-12-24 00:39
0
雪    币: 174
活跃值: (620)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
11
汗,我一直以为DTOOLS的驱动只有SPTD的,原来还有这东西?

算了,把DTOOLS删除了再试试

如果真这样,那一切就好解释了。
2007-12-24 14:18
0
雪    币: 325
活跃值: (97)
能力值: ( LV13,RANK:530 )
在线值:
发帖
回帖
粉丝
12
SF5 就会出现这个东东
DT4.1  貌似不会出现随机驱动名字。
2007-12-24 14:29
0
雪    币: 174
活跃值: (620)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
13
我的是DT4.09,公司的也有这个,家里的是DT4.10,肯定有
2007-12-24 15:22
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
不是病毒神,现在病毒不可能只有一个源,filemon、regmon,确实是很好的工具,你得先找出它所有隐藏的地方。
2007-12-24 15:37
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
不是病毒神,现在病毒不可能只有一个源,filemon、regmon,确实是很好的工具,你得先找出它所有隐藏的地方。
2007-12-24 15:43
0
雪    币: 314
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
不清楚,说不定共用一个保护的东西,我是从楼主的dump 文件分析出来的.是个scsi 驱动吧,搞不定啦
2007-12-24 16:19
0
游客
登录 | 注册 方可回帖
返回
//