123456   1  /  6  页   跳转

用SSM清除難纏的.dll後門

用SSM清除難纏的.dll後門



今天,拿到網友傳來的一個後門——Trojan.Win32.PcClient.bk。
這個後門感染系統后,在%system%文件夾中創建兩個文件:AUTOEXEC.BAT和00001370.dll。
在註冊表的HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\SERVICES分支添加啓動加載項messenger。
00001370.dll插入winlogon.exe和iexplore.exe進程。
手工查殺這類後門有一定難度——如果用IceSword強行卸載插入winlogon.exe的00001370.dll,系統立即崩潰/重啓;如果不卸載0001370.dll,重啓后,病毒依然運行,00001370.dll無法刪除。
對付這類典型的.dll後門,SSM是個有用的工具(網上可以找到)。下面是用SSM殺死Trojan.Win32.PcClient.bk的操作步驟:

1/在SSM的“應用程序規則”(application rules)中添加兩條規則,禁止AUTOEXEC.BAT和0001370.dll運行(見圖1)。
2/重啓系統(重啓前檢查SSM的設置,確保其啓動加載)。
3/刪除%system%文件夾中的AUTOEXEC.BAT和0001370.dll(圖2)。
4/去掉後門添加的註冊表項(圖3)。

至此,這個棘手的後門就被徹底幹掉了!

大家可以舉一反三,使用SMM這個免費工具,對付那些難纏的後門/木馬。


圖1

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-11-19 18:03:15
描述:



最后编辑2007-04-21 18:48:05
分享到:
gototop
 

圖2

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-11-19 18:03:53
描述:



gototop
 

圖3

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-11-19 18:04:30
描述:



gototop
 

学习~~~

另,AUTOEXEC.BAT(这种后缀是.BAT,,,是批处理文件,还是~~~???呵呵,不认识~~这种类型的文件出现在023项时是否正常)
gototop
 

第四个删除相关注册表值不明白怎么去做,看来还有很多东西要学!
gototop
 

学习
gototop
 

怎么样才能知道自己的机器中了DLL后门?判断吗。。有点难度哦~
麻烦楼主大人说明下~先谢了
gototop
 

引用:
【夏天去跳海的贴子】怎么样才能知道自己的机器中了DLL后门?判断吗。。有点难度哦~
麻烦楼主大人说明下~先谢了
...........................

这个后门多数杀软都能查到,但不能彻底清除。因为那个.dll文件插入了winlogon.exe进程。
中这个后门:用IceSword查看winlogon.exe和iexplore.exe进程模块,可以发现那个.dll文件。
gototop
 

baohe的帖~第一时间看了,不过没有回~~不好意思~~
PS.这类后门是不是都挺难搞的?
gototop
 

引用:
【猎鹰渔民的贴子】baohe的帖~第一时间看了,不过没有回~~不好意思~~
PS.这类后门是不是都挺难搞的?
...........................

插入winlogon、csrss、lsass等系統進程的dll後門,一般方法難以殺淨。原因在於——這些進程都是基本的系統進程。
gototop
 
123456   1  /  6  页   跳转
页面顶部
Powered by Discuz!NT