搜索
楼主: Mod123xsd
收起左侧

[讨论] 染毒环境清除测试第三期---2022年各大杀软的急救箱能否清除2021年的rootkit?

  [复制链接]
比卡诺微
发表于 6 天前 | 显示全部楼层
好像没看见比特的?
Eunismal
发表于 6 天前 | 显示全部楼层
anthonyqian 发表于 2022-1-10 14:37
好奇NPE有没有打开Rootkit扫描~ 这个默认是关闭的

这个以前是默认打开的,每次用NPE忘关这个开关都要重启才能扫描
小新爱打小怪兽
发表于 6 天前 | 显示全部楼层
360急救箱一直都在线,很不错,
Mod123xsd
 楼主| 发表于 6 天前 | 显示全部楼层
比卡诺微 发表于 2022-1-11 14:09
好像没看见比特的?

BD家的工具不知道为什么我下不了,下载链接点进去就是404
gtc
发表于 6 天前 | 显示全部楼层
swizzer 发表于 2022-1-11 09:36
可能是因为这个ark的驱动(PYArkSafe.sys)签名被吊销了,所以过不了签名验证

不过如果怀疑Rootkit感染 ...

急救箱走了一遍,把我的IDM启动项还有Appcheck的启动和驱动都干掉了,还干掉了两个驱动服务:一个是C:\Windows\system32\MDA_NTDRV.sys,另外一个是C:\Windows\system32\pwdrvio.sys,关键是把ARK的主程序PYArkClient.vmp.exe也一并干掉,扫描完重启后再运行仍然出错,估计程序本身也有问题吧!
00006666
发表于 6 天前 | 显示全部楼层
gtc 发表于 2022-1-11 15:18
急救箱走了一遍,把我的IDM启动项还有Appcheck的启动和驱动都干掉了,还干掉了两个驱动服务:一个是C:\Wi ...

pwdrvio.sys这个名字看起来挺奇怪的@a27573
ikochina
发表于 6 天前 | 显示全部楼层
本帖最后由 ikochina 于 2022-1-11 15:34 编辑

大蜘蛛新版去掉了锁驱功能(禁止其他软件启动),所以现在大蜘蛛绿色扫描器可能还干不过以前(9.0以前)的扫描器。所以要用大蜘蛛清理病毒就用救援盘,效果杠杠的
onedrive
发表于 6 天前 | 显示全部楼层
ikochina 发表于 2022-1-10 23:28
大蜘蛛新版去掉了锁驱功能(禁止其他软件启动),所以现在大蜘蛛绿色扫描器可能还干不过以前(9.0以前) ...

学习了。
00006666
发表于 6 天前 | 显示全部楼层
这个样本虽然比较旧,不过加载以后ARK还是看不到它的





可以看到对象劫持



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
swizzer
发表于 6 天前 | 显示全部楼层
gtc 发表于 2022-1-11 15:18
急救箱走了一遍,把我的IDM启动项还有Appcheck的启动和驱动都干掉了,还干掉了两个驱动服务:一个是C:\Wi ...

本来工具的确有个驱动的签名被吊销了,加载不上也是有可能的···

不过,pwdrvio.sys似乎曾经在恶意软件攻击中被投递过,看起来也许是有一定问题的。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2022-1-17 23:38 , Processed in 0.086609 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表