查看: 4035|回复: 16
收起左侧

[可疑文件] 可能是最后一次update了,疑似rootkit的驱动?

[复制链接]
zhou0197
发表于 2015-10-18 09:21:56 | 显示全部楼层 |阅读模式
还记得之前那些找不到母体,又不断生成,联网的随机命名exe文件吗?

最后用pchunter找到了一个可疑的驱动,还是找不到文件的那种,似乎有关机回写功能。由于找不到文件,只能从内存dump了一个驱动出来。

求助者那边在干掉这个奇怪的驱动之后,暂时没有exe文件生成……



不知道是不是样本提取的问题,似乎没有报毒的…………

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
乌龟dē海盗
发表于 2015-10-18 09:27:57 | 显示全部楼层
360下载保护,360压缩   未知
毛豆新人
发表于 2015-10-18 09:34:10 | 显示全部楼层
CIS miss
狐狸糊涂
发表于 2015-10-18 09:45:28 | 显示全部楼层
BD显示安全
pal家族
发表于 2015-10-18 09:45:12 | 显示全部楼层
本帖最后由 pal家族 于 2015-10-18 09:49 编辑

kaba
miss

jotti:
0/N
fuzhk
发表于 2015-10-18 09:48:54 | 显示全部楼层
本帖最后由 fuzhk 于 2015-10-18 18:57 编辑

Avira CLEAN

Virustotal 0/56
XywCloud
发表于 2015-10-18 10:11:44 | 显示全部楼层
既然你猜是关机回写的话,为啥不检查PC Hunter里面的内核项?
内核、应用层钩子、网络、启动信息,一个都不能少。
驱动被处理过,没办法正常分析,而且也缺少调用驱动的文件。
zhou0197
 楼主| 发表于 2015-10-18 10:18:49 | 显示全部楼层
XywCloud 发表于 2015-10-18 10:11
既然你猜是关机回写的话,为啥不检查PC Hunter里面的内核项?
内核、应用层钩子、网络、启动信息,一个都 ...

就是内核里面发现的关机回写…………
欧阳宣
头像被屏蔽
发表于 2015-10-18 10:19:35 | 显示全部楼层
mcafee miss
电脑发烧友
发表于 2015-10-18 10:23:23 | 显示全部楼层
火绒不杀
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-21 04:50 , Processed in 0.123007 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表