| 引用: |
【影子110的贴子】
呵呵,是啊~ Icesword不可能在启动时就加载驱动的(我是说在平时) 所以,如果木马据有了SSM的技术,在杀软或最少可以在ICESWORD前启动自己的服务,阻止正常驱动的加载~那可该怎么办~?(驱动加载失败~~~)
……………… |
IceSword的"重启并监视"应该是可以的.
IceSword的驱动加载十分奇怪.SSM拦截注册表:
HKEY_LOCAL_MACHINE\ SYSTEM \ CURRENTCONTROLSET \ SERVICES
创建:IsPub118=%system%\Ispub118.sys
删除:IsPub118=%system%\Ispub118.sys
拦截文件创建结果:
创建:%system%\Ispub118.sys
删除:%system%\Ispub118.sys
IceSword加载驱动成功后就会把注册表里的信息和驱动文件"删除".
我想可能是采用隐藏术隐藏了.