查看: 3034|回复: 4
收起左侧

[可疑文件] 奇怪的KMS dll

[复制链接]
mmxsee
发表于 2017-6-27 10:07:10 | 显示全部楼层 |阅读模式
一直在用Shadow Defender
昨天重启后发现svchost的占用cpu过高。
用Process Explorer调查结果是某个svchost加载了vkms.dll 且连网到45.78.28.232
这DLL文件藏在c:\Program Files\Common Files\System\ado\
共有两个。上传到virustotal 只有几个杀毒查找的

以前有运行过HEU KMS Activator 不知道是不是这软件释放出来的。現在是用kmspico

样本地址(下载后 将JPG改为RAR)
[mw_shl_code=css,true]ww4.sinaimg.cn/large/a15b4afegy1fgzj6hyg4cj205g02cu10.jpg[/mw_shl_code]

275751198
发表于 2017-6-27 12:20:10 | 显示全部楼层
文件信息
文件名称:D:\下载文件存储文件夹\123\新建文件夹\新建文件夹 (3)\a15b4afegy1fgzj6hyg4cj205g02cu10\123\vkms.dll
文件大小:
1.76 M
内部名称:
vkms.dll
文件签名:
无文件签名信息
文件描述:
经鉴定是一个高风险文件
文件MD5:
f2135b7abb9251f419a8a47211fdfaa4

另一个云鉴定转人工


结论不是啥好东西
WinstonChou
发表于 2017-7-9 08:05:18 | 显示全部楼层
本帖最后由 WinstonChou 于 2017-7-9 08:06 编辑

kms是windows激活工具,而vkms.dll是软件里一个自动激活的组件,windows激活工具激活(Win7可永久激活,win8、8.1、10都只能激活180天)之后会在此目录下生成vkms.dll的自动激活组件,过了180天这个组件自动运行重新激活,可以保证系统是激活状态,因为会修改系统信息,所以它们默认报毒,懂了吗?其实没有毒的。
leew1229
发表于 2017-7-9 08:35:44 | 显示全部楼层
楼上错了,因为是kMS激活,大客户激活,所以存在kms服务器。
当然了,有服务器就有客户端,所以很明显,高风险文件罢了。
使用kms激活的弊端就是可以被服务器控制和进行操作,就是留了个路,开了个门。风险么就看你怎么看了
PeepingTom
发表于 2017-7-12 16:49:33 | 显示全部楼层
楼上和楼上的楼上两个可能错了,因为是kMS激活,

不就有两个版本,HEU和kmspico是两个版本,

肯定有加料,最好自己改写一下代码楼主这帖得頂
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-20 10:58 , Processed in 0.118793 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表