搜索
楼主: kxmp
收起左侧

[其他相关] 手杀伪装partmgr的rootkit

[复制链接]
温馨小屋
发表于 2019-7-24 10:38:48 | 显示全部楼层
lifan88 发表于 2019-7-24 01:17
实际上,这个伪装partmgr是有回调的,你会发现你的回调里多了一堆正常的partmgr的回调,正常系统,我不确 ...

我又看了一下partmgr那个,确实有很多回调和过滤驱动,正常的partmgr只有一个回调,我找了半天没找到启动项,然后把回调和过滤驱动都摘了,结果重启病毒就没有加载,可能是病毒通过回调在关机的时候写入启动项重启加载的。。。



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
kxmp
 楼主| 发表于 2019-7-24 11:34:45 | 显示全部楼层
温馨小屋 发表于 2019-7-24 10:38
我又看了一下partmgr那个,确实有很多回调和过滤驱动,正常的partmgr只有一个回调,我找了半天没找到启动 ...

就是的 partmgr我一个暴力重启他就挂掉了
kxmp
 楼主| 发表于 2019-7-24 11:56:57 | 显示全部楼层
温馨小屋 发表于 2019-7-24 10:38
我又看了一下partmgr那个,确实有很多回调和过滤驱动,正常的partmgr只有一个回调,我找了半天没找到启动 ...

我试了下只把他重启那个回调删了 然后发现注册表保护没油了
kaba666
发表于 2019-7-24 12:22:18 来自手机 | 显示全部楼层
kxmp 发表于 2019-7-24 11:56
我试了下只把他重启那个回调删了 然后发现注册表保护没油了

你们这样手杀,不累吗?直接进PE,想怎么删就这么删!
温馨小屋
发表于 2019-7-24 14:38:36 | 显示全部楼层
kxmp 发表于 2019-7-24 11:34
就是的 partmgr我一个暴力重启他就挂掉了

我觉得病毒这么搞不太合理啊,这不一断电就凉了吗,还不如干脆做成无文件威胁呢
kxmp
 楼主| 发表于 2019-7-24 14:48:03 | 显示全部楼层
温馨小屋 发表于 2019-7-24 14:38
我觉得病毒这么搞不太合理啊,这不一断电就凉了吗,还不如干脆做成无文件威胁呢

要删启动项才可以 要不然肯定死不了.
温馨小屋
发表于 2019-7-24 14:52:03 | 显示全部楼层
kxmp 发表于 2019-7-24 14:48
要删启动项才可以 要不然肯定死不了.

partmgr那个我根本没看到启动项,把回调摘了直接重启病毒就挂了
kxmp
 楼主| 发表于 2019-7-24 15:06:27 | 显示全部楼层
温馨小屋 发表于 2019-7-24 14:52
partmgr那个我根本没看到启动项,把回调摘了直接重启病毒就挂了

你可能注册表没写进去.
胡雪
头像被屏蔽
发表于 2019-7-24 18:14:17 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛|卡饭乐购| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 苏ICP备07004770号 ) GMT+8, 2019-9-17 21:01 , Processed in 0.038211 second(s), 6 queries , MemCache On.

快速回复 返回顶部 返回列表