楼主: chen月
收起左侧

[求助] 如何用comodo防御usp10.dll这个病毒??

[复制链接]
backway
发表于 2009-4-8 20:28:11 | 显示全部楼层
那次是实机测试的,没发现它卸载360,只劫持一个程序的。。。
那个又更新了
如果把它阉割,保留卸载360那部分就可以了,可惜俺不会啊
kafan-1
头像被屏蔽
发表于 2009-4-8 20:30:08 | 显示全部楼层
又是一个有签名的毒
backway
发表于 2009-4-8 20:33:31 | 显示全部楼层
没有签名的。
共同进步
发表于 2009-4-8 20:43:00 | 显示全部楼层
我是来看猫捉老鼠的.今年牛年,手下留情.
chp8943
发表于 2009-4-8 20:43:59 | 显示全部楼层
在组策略里限制下就可以了,软件限制里面,干掉他
有时候不一定非要动用hips的
gone3333
发表于 2009-4-10 08:58:06 | 显示全部楼层
胡乱说上两句大家别生气,楼上各位好像都是光说不练,是在比试口头的功夫么?在知道病毒行为之后至少我想看到comodo具体要怎么做。

[ 本帖最后由 gone3333 于 2009-4-10 09:01 编辑 ]
Magis
头像被屏蔽
发表于 2009-4-10 09:09:59 | 显示全部楼层
回LS:
病毒行为:
1.获取当前进程的PID,若当前PID小于等于0x0a,退出进程。
2.判断创建互斥体
3.解密自己数据段释放驱动文件
4. 解密进程名,结束对应进程
5. 添加对迅雷的映像劫持
6. 释放dll并调用

插入进程保护,sysFD生成,映像劫持RD保护,dll调用hook保护。小白说的很清楚了啊
chen月
 楼主| 发表于 2009-4-10 09:25:12 | 显示全部楼层
这个病毒其实感觉蛮厉害的
感染后那里都有
咖啡企业版没防住  也没有使用上的异常
后来换卡巴的时候运行一个软件是发现的
每个程序运行时都有这个病毒
进入安全模式中查出300多个。。。。。
gone3333
发表于 2009-4-10 09:34:40 | 显示全部楼层

回复 17楼 magiscoldeye 的帖子

是啊,老手应该是一看就明白的,可是象我这样的新手,在看病毒行为看的津津有味之后。

突然发现此文已经完结,在comodo里面具体怎么防我还是不知道,感觉就像在偷窥一美女

拖衣服似的,怎么都没有过上瘾的感觉呢~~
天月来了
发表于 2009-4-10 09:34:41 | 显示全部楼层
这个只建议使用usp10.dll的免疫方式来解决

它不适合用hips类软件来解决

它需要动用阻止不明.dll文件注入进程来解决的。

很多hips类软件没有.dll模块类文件的全局验证功能。

所以不是容易折腾的。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 07:54 , Processed in 0.098885 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表