瑞星卡卡安全论坛
首页
»
技术交流区
»
反病毒/反流氓软件论坛
»
如何找 rootkit 下载器?
威连母士 - 2009-1-20 21:45:00
我下载了网上的一个镜像
zh-Hans_windows_server_2008_datacenter_enterprise_standard_x64_dvd_x14-26746.iso
用了半年,最近发现原来在用baidu或google时,自动会更换后面的参数。
用杀软能找到两个盗号器,删除后又重装出现。
重装系统后发现,原来是盘上自带了rootkit下载器,用了半年竟然没有一款杀软可以查到杀到
我也找了几天,没找到放弃了,用现有工具无法找到,安全模式下这个下载器驱动会被加载
并且驱动项注册表被隐藏,设备管理器中无法找到 service中也找不到
目录文件隐藏,目录中找不到可疑文件,驱动加载链表被断开,已加载驱动中找不到
完全的隐形,郁闷死了,谁能找出这个下载器啊。
用户系统信息:Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.2; WOW64; Trident/4.0; .NET CLR 2.0.50727; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022)
aaccbbdd - 2009-1-20 21:47:00
是不是雨林木风的系统?
请严格按照以下步骤操作
个人建议不要偷懒,清理助手必须清理系统(如果可以运行的话),金山和sreng日志必须同时上传
1.
扫日志前建议清理助手清理系统
清理助手下载
升级清理助手,全盘扫描,只清理报为病毒的高危险项目,其他项目请自己判断
同时观察清理助手是否报告系统文件被替换。(注:如发现系统文件被替换,请将情况报上来,勿自己随意操作。
如自己私自替换的,导致不能进系统,责任自负
)
如清理无效
2.
扫日志前关闭无用进程,如QQ,迅雷及播放器程序
3.
Sreng官方下载
SREng/智能扫描(
记得勾选“检查进程的数字签名
)
等扫描完成,保存日志(LOG格式)
PS:如主程序SREng**.exe无法运行,导致无法扫描日志
将主程序改名为我爱小狮子.bat
或我爱小狮子.scr
4.
金山清理专家官方下载
|
免安装版直接运行版金山清理专家下载
金山清理专家-在线系统诊断(隐藏安全项)-导出诊断报告-(全选)-导出报告
5.
2份日志/报告以附件上传(点击我这贴右下角的“引用”或最右下角的那个较大的“回复”然后就应该知道怎么发了。),贴到
反病毒/反流氓软件论坛
.如已发帖的请跟贴,勿另开新帖。
建议
2份日志同时上传
,起到互补的作用(原因:金山和SRENG都能扫出另一个不能扫出的内容)!!
最硬的石头 - 2009-1-20 21:52:00
引用:
用了半年,最近发现原来在用baidu或google时,自动会更换后面的参数。
可能是你系统的某些软件修改的,你可以在控制面板里查找下有没有不常用的软件(可能是插件)
对于rootkit,这个你可以尝试用冰刃,wsyschexk,RKU等一系列的anti-rootkit工具查看,你也可以使用我附件里的工具查下。
一般我怀疑你是中了些广告插件,可能使用了些rootkit技术。
附件:
XueTr0.15.rar
威连母士 - 2009-1-20 22:21:00
2楼的老大,你提供的工具,不能找到任何异常,谢谢
谢谢3楼的老大,虽然同样不能找到有异样的驱动,但是从 Hook上证实了我的想法,文件操作和注册表操作的几个调用都被Hook了,都是inline hook,重要的是后面的image竟然是 unknow image...
论坛有没上图的功能,不然可以看一下。。。。
只要被hook的,全部显示unknow image....
aaccbbdd - 2009-1-21 10:00:00
可能是瑞星的Hook
可以上传日志看看
闪电风暴 - 2009-1-21 10:56:00
IceSword 显示什么结果?
清风弃月 - 2009-1-21 11:00:00
他应该是自己知道怎么做的。
因为日志他自己看了没找出什么嘛
1
查看完整版本:
如何找 rootkit 下载器?
© 2000 - 2025 Rising Corp. Ltd.