楼主: Jirehlov1234
收起左侧

[病毒样本] WHQL signed rootkit

  [复制链接]
anthonyqian
发表于 2022-7-29 12:31:21 | 显示全部楼层
wwwab 发表于 2022-7-29 12:18
我印象里铁壳好像从来没入库过whql rootkit(上报?针对whql rootkit,没用的),哦对不过拉白过

铁壳都直接自动机结案的,可以考虑按误报上报,让人工处理……
wwwab
发表于 2022-7-29 12:36:14 | 显示全部楼层
85683213 发表于 2022-7-29 12:25
start type, group, location 都不影响 sc delete 啊,更何况这些都不是命名 Rootkit 的理由

不是啊,驱动谁启动得早,关上大门,谁就被挡在外面

所以它能对抗专杀急救箱,也能隐藏自身,你直接卸载就是蓝屏钙奶,或者就拒绝访问
00006666
发表于 2022-7-29 12:38:14 | 显示全部楼层
本帖最后由 00006666 于 2022-7-29 12:55 编辑
wwwab 发表于 2022-7-29 12:36
不是啊,驱动谁启动得早,关上大门,谁就被挡在外面

所以它能对抗专杀急救箱,也能隐藏自身,你直接卸 ...

以前确实有遇到过木马驱动,注册表没保护,然后直接sc delete,就没了,不过这种的非常少,但也不能说没有

wwwab
发表于 2022-7-29 12:39:05 | 显示全部楼层
00006666 发表于 2022-7-29 12:38
以前确实有遇到过木马驱动,注册表没保护,然后直接sc delete,就没了

@落华无痕 那边就遇到这类的

传奇私-Fu家族一般不会这么傻,而且很多时候是因为没有通过exe下发配置
00006666
发表于 2022-7-29 12:39:47 | 显示全部楼层
wwwab 发表于 2022-7-29 12:39
传奇私-Fu家族一般不会这么傻,而且很多时候是因为没有通过exe下发配置

一般情况是不会,但是不能说没有,以前落华无痕那边帮网友远程确实也有见过这种的
wwwab
发表于 2022-7-29 12:40:10 | 显示全部楼层
传奇私-Fu的骚操作,之前还用急救箱扫蓝过,可能是内存rootkit


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
85683213
发表于 2022-7-29 12:41:05 | 显示全部楼层
本帖最后由 85683213 于 2022-7-29 12:43 编辑
wwwab 发表于 2022-7-29 12:36
不是啊,驱动谁启动得早,关上大门,谁就被挡在外面

所以它能对抗专杀急救箱,也能隐藏自身,你直接卸 ...

所以我问驱动有没有这些「隐藏自身」的功能啊,没有的话随便就能删除,怎么会叫 Rootkit

而且没人叫你直接卸载,运行中卸载当然蓝,你让他重启删除就行
ANY.LNK
发表于 2022-7-29 12:41:08 | 显示全部楼层
85683213 发表于 2022-7-29 12:25
start type, group, location 都不影响 sc delete 啊,更何况这些都不是命名 Rootkit 的理由

在R0的Rootkit,想拒绝R3的sc.exe就拒绝,sc指令发出了,想干什么,是否遵从由Rootkit自己决定。有的可以返回已卸载但本身还是驻留在内核的
wwwab
发表于 2022-7-29 12:41:42 | 显示全部楼层
85683213 发表于 2022-7-29 12:41
所以我问驱动有没有这些「隐藏自身」的功能啊,没有的话随便就能删除,怎么会叫 Rootkit

不隐藏自身你也干不掉
ANY.LNK
发表于 2022-7-29 12:42:12 | 显示全部楼层
85683213 发表于 2022-7-29 12:41
所以我问驱动有没有这些「隐藏自身」的功能啊,没有的话随便就能删除,怎么会叫 Rootkit

有的有,但有的就算看见了也拿它没办法
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-20 20:30 , Processed in 0.122893 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表