12   1  /  2  页   跳转

ntssl.exe及其子孙们

ntssl.exe及其子孙们




ntssl.exe应该是个木马下载器之类的玩意儿。卡巴斯基2006年9月14日14点的病毒库不报毒。
运行后,在c:\windows\下释放ntssl.exe。在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run添加启动项。
此后,ntssl.exe通过8080端口访问220.189.208.188,下载木马intranet.exe到C:\windows\文件夹。
intranet.exe替换掉c:\windows\ntssl.exe。注册表启动项也相应改为:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Intranet"="C:\\windows\\intranet.exe"
接接下来,C:\windows\intranet.exe继续下载木马及其更新程序若干(图),并在注册表中添加相应的启动项。

查杀流程:
1、结束木马进程
C:\windows\explore.exe
C:\windows\taskmor.exe
C:\windows\intranet.exe
C:\windows\winlogin.exe
c:\windows\system32\service.exe(这几个进程并非同时存在。见到那些就结束那些。)
2、直接删除木马文件
C:\windows\explore.exe
C:\windows\taskmor.exe
C:\windows\intranet.exe
C:\windows\winlogin.exe
c:\windows\system32\service.exe
3、清理注册表:
展开:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
删除:
"Explore.exe"="C:\\windows\\explore.exe"
"Taskmor.exe"="C:\\windows\\taskmor.exe"

展开:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除:"Intranet"="C:\\windows\\intranet.exe"

展开:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
删除:SystemSet(指向c:\windows\system32\service.exe)

附件附件:

下载次数:316
文件类型:image/pjpeg
文件大小:
上传时间:2006-9-14 15:35:11
描述:
预览信息:EXIF信息



最后编辑2006-09-16 18:07:04
分享到:
gototop
 

引用:
【影子110的贴子】现在都是流行这种类似下载器的东西~(体积小,易携带~~)


………………

这个下载器与其他的略有不同:可以变身。将我的观察过程与原来中招者的比较,木马主体文件由ntssl.exe变成了intranet.exe。
gototop
 

引用:
【轩辕小聪的贴子】最近的木马下载器太流行。
猫叔监控到的这些记录,是直接用Track''n Reverse对ntssl.exe进行监测,就可以得到这整个一系列的过程,还是要先对ntssl.exe进行监测,然后转而对C:\windows\intranet.exe进行进一步监测呢?请指教。
………………

是的。
主体转换时,Track'n Reverse会提示你如何处置新的主体。
gototop
 

引用:
【love10010的贴子】查询IP:222.33.135.212 
地理位置:中国网通用户,市名未知,这个地址老攻击我,我怎么办啊????
………………

ping?
常事。
防火墙拦截了,就行了。
gototop
 

引用:
【秋日里的蓝天的贴子】请问一下猫叔PeerGuardian在VWMARE虚拟机中监控病毒和哪个工具的效果更佳,
………………

从未用过虚拟机。
gototop
 

引用:
【秋日里的蓝天的贴子】


那我只好牺牲一下自己的电脑,请问猫叔你是不是用这个监控,有没有汉化版,还要使其它工具一起监控嘛!我想研究病毒,TKS
………………

Tiny
SSM
Powershadow
gototop
 

引用:
【秋日里的蓝天的贴子】我下载的SSM要密码钥匙,咱办,猫叔有没有,麻烦给一个,还是要申请的

………………

没有密码钥匙。
可以用免费版。
功能上只缺少“底层磁盘存取”、“底层键盘存取”。
gototop
 

引用:
【无限001的贴子】


求教版主!!!

安装试了一回影子系统,结果:
我退出系统想进安全模式,长时间进不了,7 --8分钟还是没反应,冷启动再进安全模式还是进不了.于是我进正常的系统,在中途出现了chkdsk的一个磁盘修复过程,正好是修复我用影子系统保护过的C盘系统盘.这是平时进系统时所没有的,修复完毕可以正常进入系统!!
  于是我在想这个影子系统能达到这种效果,不知他利用的是什么原理,对硬盘是否有损伤.
又为何会出现一个修复过程!!
………………

影子系统,有些用户使用时,会出现莫名其妙的问题。自己根据自己的实际情况决定是否用它。

gototop
 

【回复“影子110”的帖子】
Tiny的Activity Monitor可以看到这个木马下载器活动的每一步。前提是:设置好Tiny的相关规则。
gototop
 

引用:
【秋日里的蓝天的贴子】


收到,TKS

昨天才开始使用这个工具,请问一下,是不是要全部设置一下,我找到了相关的资料,没有理出个头绪来,
………………

http://forum.ikaka.com/topic.asp?board=28&artid=7781820
从3楼开始看。SSM使用的基础操作(动画)
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT