查看: 6072|回复: 31
收起左侧

[讨论] 这个穿透了影子2008了吗?

 关闭 [复制链接]
fufuji97
头像被屏蔽
发表于 2009-1-6 01:51:18 | 显示全部楼层 |阅读模式
本帖最后由 107 于 2010-12-22 19:27 编辑

举报者系统为深度XP5.7,开着ie6去的,只有一个正版,影子2008,补丁未打,现象是浏览网站时下载了大量木马,

系统蓝屏,重启之后电脑的图标丢失,病毒依旧在C盘和E盘。网站地址hxxp://1.82yyy.com

此病毒不涉及fat和nfts问题,本人开着ie6全影上去以后根本没反映,严重怀疑是漏洞问题,且尤其是微软的GDI漏洞,

打开网站后会下载几十个到上百个木马,文件名从ih11一直到iheac,但是在我这里没进程出现,没驱动服务加载,没

启动项加载,除了给我安装了一个ie控件,什么都没动作,烦请高手以未打补丁的系统测试一下,谢谢

这是给我安装的控件的注册表值
注册表键: HKLM\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{F0E42D60-368C-11D0-AD81-00A0C90DC8D9}
   注册表值: AlternateCLSID
      类型: REG_SZ
      值: {F0E42D40-368C-11D0-AD81-00A0C90DC8D9}
fufuji97
头像被屏蔽
 楼主| 发表于 2009-1-6 01:55:02 | 显示全部楼层
补充一下,我的fd没发现C盘有写入,除了那个控件
xyao
发表于 2009-1-6 09:51:13 | 显示全部楼层
打了补丁的话应该穿不了,不打补丁再好的防御软件也是白搭
peter08
发表于 2009-1-6 10:15:30 | 显示全部楼层
我没打补丁,SD+ EQ锁定模式进去。安全出来了。
不过我用的不是IE。
fufuji97
头像被屏蔽
 楼主| 发表于 2009-1-6 10:40:32 | 显示全部楼层
原帖由 peter08 于 2009-1-6 10:15 发表
我没打补丁,SD+ EQ锁定模式进去。安全出来了。
不过我用的不是IE。


我开展opera进去也没反应
fufuji97
头像被屏蔽
 楼主| 发表于 2009-1-6 10:40:50 | 显示全部楼层
system32文件夹生产killkb和update两个dll,卡巴服务被禁用,drivers产生pcidump.sys,各分区autorun,调动系统进程rundll32.exe然后以他来打开ie下载盗号木马,穿不穿就看pcidump.sys了,一会儿重启试试
fufuji97
头像被屏蔽
 楼主| 发表于 2009-1-6 11:14:44 | 显示全部楼层
确认已穿透影子2008,
此病毒加载两个驱动,先后是acpies.sys和pcidump.sys,其中第一个替换系统文件,怀疑是穿透母体,
jmzz
发表于 2009-1-6 11:20:21 | 显示全部楼层
原帖由 fufuji97 于 2009-1-6 11:14 发表
确认已穿透影子2008,
此病毒加载两个驱动,先后是acpies.sys和pcidump.sys,其中第一个替换系统文件,怀疑是穿透母体,

能提供这两个文件吗?
fufuji97
头像被屏蔽
 楼主| 发表于 2009-1-6 11:23:43 | 显示全部楼层
原帖由 jmzz 于 2009-1-6 11:20 发表

能提供这两个文件吗?


你要干什么
peter08
发表于 2009-1-6 11:27:59 | 显示全部楼层
穿了穿了真穿了。。。。
期待更新。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-24 05:11 , Processed in 0.121449 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表