能力值:
( LV3,RANK:20 )
|
-
-
2 楼
沙发,慢慢欣赏
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
沙发没了
|
能力值:
( LV15,RANK:340 )
|
-
-
4 楼
killib.sys 是那个func.dll放出来的acpiec.sys吧,不过貌似除掉了里面那堆add eax,1
我在acpiec.sys后面看到这样的东西:
E:\ts\benz_5-15\SYS\objfre\i386\KILLKB.pdb
作者太不小心了,文件夹名没除干净...
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
感谢zhzhtst,木桩
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
光有IDB呀,有C最好,呵呵
|
能力值:
( LV12,RANK:300 )
|
-
-
7 楼
楼主提供的是以前看到的同类病毒中的文件,那个killib.sys自然也是旧的。
至于另一帖那样本里acpiec.sys里的那堆add eax,1的,和exe/dll里面加花的样子相同,说明是那个病毒作者用同一个加花工具搞出来的。
|
能力值:
( LV12,RANK:760 )
|
-
-
8 楼
看到用IoCreateFile去打开文件,我猜想它过不了某BT还原~
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
IOCTL_ATA_PASS_THROUGH 写文件, 太老咯.
|
能力值:
( LV9,RANK:460 )
|
-
-
10 楼
我不想说别的,我只想说,你知道IDA高级用法中的group node和hide吗?“那个killib.sys自然也是旧的。”这么不负责任的话也可以随便说?
|
能力值:
( LV12,RANK:300 )
|
-
-
11 楼
呃,因为楼主说已经看过pcidump.sys了,我以为楼主发的是以前看过的版本,而不是另一帖给出的样本的版本,没有仔细看,抱歉了 。
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
呵呵,这个病毒的主文件我分析过了~
不懂逆驱动……
下载回来看看吧
|
能力值:
( LV9,RANK:170 )
|
-
-
13 楼
压缩包有密码?打不开啊
|
能力值:
( LV12,RANK:760 )
|
-
-
14 楼
看注释,里面是密码~
|
能力值:
( LV9,RANK:170 )
|
-
-
15 楼
ok.找到了,谢谢楼主了
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
楼主分析的很详细,学习一下。
|
|
|