瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 月月姐姐~,请教下SrengLdr日志中显示系统服务驱动全开的原因
夲號ヱ被ジ盜 - 2010-2-7 9:08:00
昨天运行一DNF盗号木马样本,日志扫了15分钟并直接没看

不过宰割病毒后系统明显慢,网速也明显变慢
就想到了刚才的日志

竟然出现了这种德性:
如服务全是 <C:\WINDOWS\system32\svchost.exe -k netsvcs-->%SystemRoot%\System32\********
一堆系统DLL插入所有进程

附件: 异常的.log (2010-2-7 9:07:39, 253.42 K)
该附件被下载次数 253




这才是正常的样子:

附件: 正常的.log (2010-2-7 9:07:39, 39.79 K)
该附件被下载次数 208




由此想到
那些求助者说系统慢了,是不是中毒了
有的日志发上来也无济于事,根本看不出什么,只是看出系统服务驱动多
有的是确实有病毒,但是病毒清除后那些系统服务驱动还是在,造成机子卡

到底是啥原因捏?
SrengLdr本身问题?
看着都差不多有瑞星,瑞星的问题?
还是病毒造成的?
月月姐 :kaka18:

日志样本1:
http://bbs.ikaka.com/showtopic-8695040.aspx#10259658


日志样本2:
http://bbs.ikaka.com/showtopic-8693106.aspx#10240624



日志样本3:
http://bbs.ikaka.com/showtopic-8692140.aspx#10230548

日志样本4:
http://bbs.ikaka.com/showtopic-8691993.aspx#10229105


日志样本5:
http://bbs.ikaka.com/showtopic-8690225.aspx#10213811

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Trident/4.0)
byxxdrls - 2010-2-7 10:41:00
看了你的第一个日志,这是数字签名验证系统被破坏所致吧?当然是SRENG的数字签名系统受影响还是系统数字签名验证系统被破坏,那就难说了。
进程中的DLL以及各种服务驱动都是基本正常的。你可能对SRENG的某些机制还不清楚吧------通过验证的进程模块不显示、通过验证的服务及驱动不显示(默认情况下)。
byxxdrls - 2010-2-7 10:44:00
能提供你说的DNF盗号木马样本么?
流星陨落 - 2010-2-7 13:11:00
还有这几个

msnetmtg.inf
msmsgs.inf
wmp10.inf
天月来了 - 2010-2-7 14:14:00
一般来说,SRENG工具在验证项目的数字签名的时候,是依赖系统自身的。

而病毒会破坏这个系统自身的用来验证数字签名的项目,是什么我就不知道了。

一旦受影响或破坏后,就没办法了,日志就将原本可以通过验证的正常项目全显示出来。

这是老话了
Enao2005 - 2010-2-8 1:11:00
记得以前正奇说过,rpc服务损坏也会导致这样的情况
1
查看完整版本: 月月姐姐~,请教下SrengLdr日志中显示系统服务驱动全开的原因