瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【讨论】回"小聪"鸽子二测结果...

12   1  /  2  页   跳转

【讨论】回"小聪"鸽子二测结果...

【讨论】回"小聪"鸽子二测结果...

与小聪同时测试一只从QQ群拿到的样本..
C:\WINDOWS\system32\shellext\services.exe 
第一次测试是此鸽子轻松杀除..(并没发现异常)..小聪测试发现一个异常点..
删除[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services]对应的项后..
去[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services] 会有一个和[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services]一模一样的systemLog ..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services]没有此项...

我第一次测试并没删除[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services] 的项..
我再次进入虚拟机查看注册表的项..并没有发现systemLog ...

于是进行第二次测试..图如下..
运行此鸽子..
SSM监控到的..

附件附件:

下载次数:309
文件类型:image/pjpeg
文件大小:
上传时间:2006-7-8 7:19:01
描述:



最后编辑2006-07-08 15:47:41
分享到:
gototop
 

图2

附件附件:

下载次数:260
文件类型:image/pjpeg
文件大小:
上传时间:2006-7-8 7:20:08
描述:



gototop
 

图3

附件附件:

下载次数:297
文件类型:image/pjpeg
文件大小:
上传时间:2006-7-8 7:20:24
描述:



gototop
 

图4
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services]

附件附件:

下载次数:263
文件类型:image/pjpeg
文件大小:
上传时间:2006-7-8 7:30:36
描述:



gototop
 

图5
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services]

附件附件:

下载次数:252
文件类型:image/pjpeg
文件大小:
上传时间:2006-7-8 7:31:02
描述:



gototop
 

其实这只鸽子我也觉得奇怪了...
为什么感染后...会创建俩个服务相关项...
还有按照普通的杀法就能杀掉..
先删除[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services]的systemLog 
然后重启..打开注册表[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services] 依然有systemLog  ..
我不管这注册表..然后我删除C:\WINDOWS\system32\shellext\services.exe 
重启 ..再此打开注册表 [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services] 发现systemLog 自己变没了...
HijackThis和SREng 扫描也没发现鸽子了...

无法解释...纳闷...
深呼吸...睡觉....
gototop
 

再帖张图...

附件附件:

下载次数:276
文件类型:image/pjpeg
文件大小:
上传时间:2006-7-8 7:38:27
描述:



gototop
 

最后一张图不解.
gototop
 

收藏
M,你昨天晚上真的没睡觉呀?佩服
gototop
 

少发了一张图...
我汗 补上...

附件附件:

下载次数:291
文件类型:image/pjpeg
文件大小:
上传时间:2006-7-8 15:26:13
描述:



gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT