查看: 2903|回复: 15
收起左侧

[讨论] 火绒有随机命名的驱动吗?

[复制链接]
小v可
发表于 2013-1-19 14:38:38 | 显示全部楼层 |阅读模式
本帖最后由 小v可 于 2013-1-19 14:58 编辑

yDFLFIMRYVBVFYM C:\Windows\system32\DRIVERS\yDFLFIMRYVBVFYM   文件不存在  文件没有签名 没有厂商


偶然发现的 ~~ 内存加载 定位不到文件 请问是火绒相关吗?

重启后驱动名称再次改变
C:\Windows\system32\DRIVERS\yPTXTWYDMHPJRMA

y开头后面随机
vardyh
发表于 2013-1-19 18:18:06 | 显示全部楼层
火绒没有随机命名驱动的
小v可
 楼主| 发表于 2013-1-19 18:37:21 | 显示全部楼层
vardyh 发表于 2013-1-19 18:18
火绒没有随机命名驱动的

那就奇怪了 360或者Q管有吗?
潘中医
发表于 2013-1-19 18:53:49 来自手机 | 显示全部楼层
小v可 发表于 2013-1-19 18:37  那就奇怪了 360或者Q管有吗?

我记得360也没呀,难道是木马?
小v可
 楼主| 发表于 2013-1-19 19:03:43 | 显示全部楼层
潘中医 发表于 2013-1-19 18:53
我记得360也没呀,难道是木马?

不太可能 PT显示是一个过滤驱动~~ 而且没有提示可疑 只是标蓝
vardyh
发表于 2013-1-19 19:13:32 | 显示全部楼层
小v可 发表于 2013-1-19 19:03
不太可能 PT显示是一个过滤驱动~~ 而且没有提示可疑 只是标蓝

用火绒剑找到那个驱动,提下内存字符串看看都有些什么,

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
小v可
 楼主| 发表于 2013-1-19 19:26:53 | 显示全部楼层
vardyh 发表于 2013-1-19 19:13
用火绒剑找到那个驱动,提下内存字符串看看都有些什么,

[ANSI] 0x0000004d: !This program cannot be run in DOS mode.
[ANSI] 0x00000360: .text
[ANSI] 0x00000387: h.rdata
[ANSI] 0x000003af: H.data
[ANSI] 0x000003d8: INIT
[ANSI] 0x00000400: .rsrc
[ANSI] 0x00000427: B.reloc
[ANSI] 0x0000048b: Vhvel
[UNICODE] 0x00000386: 栀爮慤慴
[UNICODE] 0x0000049a: 讟藰瓶坁摪遨
十送鸿钧
发表于 2013-1-19 19:44:29 | 显示全部楼层
本帖最后由 十送鸿钧 于 2013-1-19 20:27 编辑

我大记得XT有随机命名驱动……
小v可
 楼主| 发表于 2013-1-19 19:49:03 | 显示全部楼层
十送鸿钧 发表于 2013-1-19 19:44
我大姐XT有随机命名驱动……

这个不是XT的驱动 重启后还有
shucaiAiz
发表于 2013-1-19 21:10:12 | 显示全部楼层
yPTXTWYDMHPJRMA

哈哈,这驱动很眼熟啊...前面六个字母我认识

PowerTool(PT)+Xuetr(XT)+Wsyscheck(WY)...
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-15 18:11 , Processed in 0.130000 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表