查看: 4735|回复: 26
收起左侧

超级强悍的病毒??怎么解决?

[复制链接]
余乐
发表于 2008-10-7 14:11:15 | 显示全部楼层 |阅读模式
今天看到一种新病毒利用方式。。。特别BT,,不知道怎么解决,,高手出来。。。

利用线程注射DLL到系统进程,解除DLL映射,并删除自身DLL和EXE文件,删除自身创建的服务,仅仅存在于内存中。于是在寄主机器上无法找到任何新增服务项,磁盘文件或者是进程空间里的不明DLL。关机时,该程序会截获关机的调用,在系统关闭之前恢复自己。缺点是不正常重启之后后门消失.....
htyhzd 该用户已被删除
发表于 2008-10-7 14:20:07 | 显示全部楼层

期待样本

xndd
发表于 2008-10-7 17:34:30 | 显示全部楼层
肯定存在的!
注入的进程估计是你没有找出来,请看下system winlogin等关键进程。期待样本!
angel13th
发表于 2008-10-7 17:47:31 | 显示全部楼层
期待样本,要解决不是太容易了,直接拔电源好了。。。
lkang
发表于 2008-10-7 17:54:43 | 显示全部楼层
对他说
日~~~

评分

参与人数 1经验 -2 收起 理由
水木 -2 请注意文明用语

查看全部评分

余乐
 楼主| 发表于 2008-10-7 21:08:17 | 显示全部楼层
原帖由 xndd 于 2008-10-7 17:34 发表
肯定存在的!
注入的进程估计是你没有找出来,请看下system winlogin等关键进程。期待样本!


估计你没有看明白,病毒注入内存后,运行在内存,然后删除掉所有自身文件,,当关机的时候截取系统关机指令,然后再生成文件,,下次启动后继续循环。。。
这样就达到没有任何进程,也没有任何DLL加载在EXE下面,,,也没有任何服务,或驱动。。。太BT了,,,
向东
发表于 2008-10-7 21:16:21 | 显示全部楼层
到目前为止,还真没碰到这样牛逼的病毒
楼主有试过用一些内存杀查杀的工具了吗?
水木
发表于 2008-10-7 21:50:20 | 显示全部楼层
最好能发个样本上来看看
河洛星光
发表于 2008-10-7 21:54:59 | 显示全部楼层

回复 1楼 余乐 的帖子

HIPS 可截获
xndd
发表于 2008-10-8 08:25:14 | 显示全部楼层
原帖由 余乐 于 2008-10-7 21:08 发表


估计你没有看明白,病毒注入内存后,运行在内存,然后删除掉所有自身文件,,当关机的时候截取系统关机指令,然后再生成文件,,下次启动后继续循环。。。
这样就达到没有任何进程,也没有任何DLL加载在EXE下面 ...


你自己也说了,运行在内存,呵呵,离开进程,它可以存活吗,只是你没有找出它依附在哪个进程里,win操作系统下,任何在内存中活动的东西,都是以这两种形式出现的啦~
请用冰刃一个一个的找,谢谢。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-10 13:00 , Processed in 0.135921 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表