夲號ヱ被ジ盜 - 2010-2-7 9:08:00
昨天运行一DNF盗号木马样本,日志扫了15分钟并直接没看
不过宰割病毒后系统明显慢,网速也明显变慢
就想到了刚才的日志
竟然出现了这种德性:
如服务全是 <C:\WINDOWS\system32\svchost.exe -k netsvcs-->%SystemRoot%\System32\********
一堆系统DLL插入所有进程
附件: 异常的.log (2010-2-7 9:07:39, 253.42 K)
该附件被下载次数 253
这才是正常的样子:
附件: 正常的.log (2010-2-7 9:07:39, 39.79 K)
该附件被下载次数 208
由此想到那些求助者说系统慢了,是不是中毒了有的日志发上来也无济于事,根本看不出什么,只是看出系统服务驱动多有的是确实有病毒,但是病毒清除后那些系统服务驱动还是在,造成机子卡到底是啥原因捏?SrengLdr本身问题?看着都差不多有瑞星,瑞星的问题?还是病毒造成的?月月姐 :kaka18: 日志样本1:
http://bbs.ikaka.com/showtopic-8695040.aspx#10259658日志样本2:
http://bbs.ikaka.com/showtopic-8693106.aspx#10240624日志样本3:
http://bbs.ikaka.com/showtopic-8692140.aspx#10230548日志样本4:
http://bbs.ikaka.com/showtopic-8691993.aspx#10229105日志样本5:
http://bbs.ikaka.com/showtopic-8690225.aspx#10213811用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Trident/4.0)
byxxdrls - 2010-2-7 10:41:00
看了你的第一个日志,这是数字签名验证系统被破坏所致吧?当然是SRENG的数字签名系统受影响还是系统数字签名验证系统被破坏,那就难说了。
进程中的DLL以及各种服务驱动都是基本正常的。你可能对SRENG的某些机制还不清楚吧------通过验证的进程模块不显示、通过验证的服务及驱动不显示(默认情况下)。
byxxdrls - 2010-2-7 10:44:00
能提供你说的DNF盗号木马样本么?
流星陨落 - 2010-2-7 13:11:00
还有这几个
msnetmtg.inf
msmsgs.inf
wmp10.inf
天月来了 - 2010-2-7 14:14:00
一般来说,SRENG工具在验证项目的数字签名的时候,是依赖系统自身的。
而病毒会破坏这个系统自身的用来验证数字签名的项目,是什么我就不知道了。
一旦受影响或破坏后,就没办法了,日志就将原本可以通过验证的正常项目全显示出来。
这是老话了
Enao2005 - 2010-2-8 1:11:00
记得以前正奇说过,rpc服务损坏也会导致这样的情况
© 2000 - 2025 Rising Corp. Ltd.