1   1  /  1  页   跳转

初识“哈克斯”(haxdoor)后门

初识“哈克斯”(haxdoor)后门



5.18,诺顿闹出那起乌龙事件后,关注了这个后门两天。

今天,得到了一个样本(卡巴斯基报:Backdoor.Win32.Haxdoor.kn),运行了一下。

样本运行后,创建下列两个后门文件:

C:\windows\system32\p79bsksb.sys
C:\windows\system32\pasksa.dll

SRENG日志可见异常项目:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\pasksa]
    <WinlogonNotify: pasksa><pasksa.dll>  [N/A]
==================================
文件关联
.TXT  Error. [C:\windows\notepad.exe %1]

.CHM  Error. ["hh.exe" %1]

.INI  Error. [C:\windows\System32\NOTEPAD.EXE %1]
___________________________________________________

下面这个服务项,SRENG日志中没有;但用autoruns可以看到:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\p79bsksb

病毒文件及其注册表项可用IceSword搞掂。文件关联可用SRENG修复。
最后编辑2007-05-21 14:09:34.513000000
分享到:
gototop
 

。。。。
SREng需要改进了。。。
gototop
 

是啊,

越来越多的东西,SRENG看不到了。

gototop
 

SRENG不知到底有没有在改进?

gototop
 

呵呵 诺顿不搞这个事谁知道有这个病毒啊 难道诺顿在搞病毒推广
gototop
 

引用:
【solkjaer的贴子】呵呵 诺顿不搞这个事谁知道有这个病毒啊 难道诺顿在搞病毒推广
………………

不会吧
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT