查看: 7114|回复: 36
收起左侧

[已解决] Returnil 还是没顶住

 关闭 [复制链接]
wuao
发表于 2009-2-1 19:17:44 | 显示全部楼层 |阅读模式
本帖最后由 107 于 2010-12-23 20:35 编辑

WinXP SP3   
补丁 2009 年 1 月14
Returnil  版本 2.0.1.8510

从2008年7月用Returnil    一直很好用

今天刚从老家回来 上网就中了。。。。。。。。

测试地址:http://down.dllqvod.cn/nn/xxxx.exe  这个就是捆绑病毒的哪个播放器。。。。。。。。。
安装后 可能会突然重起(装有Returnil 的用户),接着你就检查的电脑吧哈哈。。。。。。。。。。
害我 还是装起了久违的卡巴。。。  幸亏我以前做GHOST备份,光盘一份。硬盘一份(改后缀名为TXT,只读、加密、防删、,如果就是 .GHO 怕事保不住了)

病毒 除了穿透 Returnil 外  还在每个盘释放 justkt.dll   xxxxxxxx.inf 貌似是个木马下载器、盗号、只类的,不感染C盘外的其它文件,劫持映像(中毒后无法打开常用安全软件)

[ 本帖最后由 wuao 于 2009-2-1 19:38 编辑 ]
未命名.JPG
fufuji97
头像被屏蔽
发表于 2009-2-1 19:28:56 | 显示全部楼层
不管效果如何,直接给带毒链接是不好的[:26:]
wuao
 楼主| 发表于 2009-2-1 19:37:39 | 显示全部楼层
哦  那我取消链接  需要地址的论坛短信M O

你测试下哪个 powershadow 吗,官方人士吗应该尽职尽责、、、、、、、、
呵呵
fufuji97
头像被屏蔽
发表于 2009-2-1 19:39:41 | 显示全部楼层
原帖由 wuao 于 2009-2-1 19:37 发表
哦  那我取消链接  需要地址的论坛短信M O

你测试下哪个 powershadow 吗,官方人士吗应该尽职尽责、、、、、、、、
呵呵


你看看现在哪个还说我是官方的? 链接把http改成hxxp即可
fufuji97
头像被屏蔽
发表于 2009-2-1 19:42:02 | 显示全部楼层
请先明确一下,你不是重启后非系统盘感染了系统盘,从而误认为是rvs被穿透
fufuji97
头像被屏蔽
发表于 2009-2-1 19:45:14 | 显示全部楼层
据我的经验,如果存放gho文件备份的分区在影子保护之下,即使病毒有删除gho后缀名文件的行为发生,重启后是不能得逞的
dl123100
发表于 2009-2-1 19:51:53 | 显示全部楼层
虚拟机运行了下,SD的diskpt.sys的FSD Hook被恢复了,重启穿了SD。
实机没穿。

[ 本帖最后由 dl123100 于 2009-2-1 20:49 编辑 ]
fufuji97
头像被屏蔽
发表于 2009-2-1 19:53:15 | 显示全部楼层
原帖由 dl123100 于 2009-2-1 19:51 发表
运行了下,SD的diskpt.sys的FSD Hook被恢复了,可能穿了SD。


这么厉害一会试试
dl123100
发表于 2009-2-1 20:11:34 | 显示全部楼层
实机SD下运行一段时间后蓝屏,重启后未发现相关生成物。
不过意外发现dump文件重启后竟然还保留。

[ 本帖最后由 dl123100 于 2009-2-1 20:24 编辑 ]
twtxk
发表于 2009-2-1 20:50:29 | 显示全部楼层
快点把他们暗杀了,要不然饭碗不保
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-24 10:58 , Processed in 0.124234 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表