查看: 4323|回复: 23
收起左侧

[病毒样本] 大神在吗 怎么全是红色的 有没有问题

[复制链接]
qepwq9158
发表于 2015-11-10 10:37:59 | 显示全部楼层 |阅读模式
[PC Hunter Standard][SSDT]: 21
序号                函数名称                当前函数地址                Hook                原始函数地址                当前函数地址所在模块
66                NtCreateFile                0x8900EFAC                ssdt hook                0x8425EE82                C:\Windows\system32\drivers\QQFrmMgr.sys
75                NtCreateNamedPipeFile                0x89011E90                ssdt hook                0x8429E086                C:\Windows\system32\drivers\QQFrmMgr.sys
84                NtCreateSection                0x890121AA                ssdt hook                0x84244CE3                C:\Windows\system32\drivers\QQFrmMgr.sys
87                NtCreateThread                0x89010260                ssdt hook                0x842EEBCE                C:\Windows\system32\drivers\QQFrmMgr.sys
88                NtCreateThreadEx                0x89010368                ssdt hook                0x8424CD51                C:\Windows\system32\drivers\QQFrmMgr.sys
102                NtDeleteFile                0x8900F3AE                ssdt hook                0x841CE9EC                C:\Windows\system32\drivers\QQFrmMgr.sys
179                NtOpenFile                0x8900F0CC                ssdt hook                0x8428E5C4                C:\Windows\system32\drivers\QQFrmMgr.sys
190                NtOpenProcess                0xAE8DB840                ssdt hook                0x84295531                C:\Windows\system32\drivers\PECKP.SYS
215                NtProtectVirtualMemory                0xAE8DB9CA                ssdt hook                0x84293C41                C:\Windows\system32\drivers\PECKP.SYS
217                NtQueryAttributesFile                0x8900F470                ssdt hook                0x84276B48                C:\Windows\system32\drivers\QQFrmMgr.sys
266                NtQueryValueKey                0x8900FD0E                ssdt hook                0x8428F70E                C:\Windows\system32\drivers\QQFrmMgr.sys
269                NtQueueApcThread                0x89010552                ssdt hook                0x84200AF1                C:\Windows\system32\drivers\QQFrmMgr.sys
277                NtReadVirtualMemory                0x89011602                ssdt hook                0x84297B79                C:\Windows\system32\drivers\QQFrmMgr.sys
303                NtResumeProcess                0x89011374                ssdt hook                0x842F08D3                C:\Windows\system32\drivers\QQFrmMgr.sys
304                NtResumeThread                0x890108CC                ssdt hook                0x84285FCF                C:\Windows\system32\drivers\QQFrmMgr.sys
316                NtSetContextThread                0x89010488                ssdt hook                0x842EFCD3                C:\Windows\system32\drivers\QQFrmMgr.sys
329                NtSetInformationFile                0x8900F2C8                ssdt hook                0x84263EB3                C:\Windows\system32\drivers\QQFrmMgr.sys
368                NtSystemDebugControl                0x8901260A                ssdt hook                0x8421D2FC                C:\Windows\system32\drivers\QQFrmMgr.sys
370                NtTerminateProcess                0x89010E92                ssdt hook                0x84275B3D                C:\Windows\system32\drivers\QQFrmMgr.sys
385                NtUnmapViewOfSection                0x89011FCA                ssdt hook                0x8428FCDC                C:\Windows\system32\drivers\QQFrmMgr.sys
399                NtWriteVirtualMemory                0x89011436                ssdt hook                0x8429B5B5                C:\Windows\system32\drivers\QQFrmMgr.sys

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
欧阳宣
头像被屏蔽
发表于 2015-11-10 10:55:49 | 显示全部楼层
你有么有想过你不给样本大家怎么知道有没有问题。
shulun743
发表于 2015-11-10 12:28:15 | 显示全部楼层
没有事 啊, 大部分是 腾讯管家的 钩子
shulun743
发表于 2015-11-10 12:28:38 | 显示全部楼层
欧阳宣 发表于 2015-11-10 10:55
你有么有想过你不给样本大家怎么知道有没有问题。

看看人家的  截图,就知道了
pal家族
发表于 2015-11-10 12:32:32 | 显示全部楼层
shulun743 发表于 2015-11-10 12:28
看看人家的  截图,就知道了

你也厉害,看文件名就知道是腾讯的文件。
pal家族
发表于 2015-11-10 12:38:01 | 显示全部楼层
请选中你觉得可以的文件,右键,查看文件属性。
检查文件是否有腾讯的数字签名(针对QQFrmMgr.sys),数字签名是否有效。
检查PECKP.SYS的文件属性,是否为邮政银行的网银键盘保护驱动。

也可以打包这两个文件,上传下我们给你分析
qepwq9158
 楼主| 发表于 2015-11-10 12:55:52 | 显示全部楼层
pal家族 发表于 2015-11-10 12:38
请选中你觉得可以的文件,右键,查看文件属性。
检查文件是否有腾讯的数字签名(针对QQFrmMgr.sys),数字 ...

好的 大神
温馨小屋
头像被屏蔽
发表于 2015-11-10 13:06:18 | 显示全部楼层
存在ssdthook是很正常的现象,在32位系统中很多程序都会用到这个,比如杀毒软件和各种管家,可用于实时监控,貌似软件里不是微软的模块都是红色,我这里也一片红,看看挂钩的函数名称,就知道杀毒软件在监视什么了,回复掉的话可能影响杀软功能,比如恢复后面的object钩子,杀软的自我保护就会失效
qepwq9158
 楼主| 发表于 2015-11-10 13:15:17 | 显示全部楼层

大神帮忙检测一下

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
qepwq9158
 楼主| 发表于 2015-11-10 13:16:50 | 显示全部楼层
温馨小屋 发表于 2015-11-10 13:06
存在ssdthook是很正常的现象,在32位系统中很多程序都会用到这个,比如杀毒软件和各种管家,可用于实时监控 ...

我也没装什么杀毒 就装了个电脑管家
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-20 23:11 , Processed in 0.130930 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表