查看: 1530|回复: 8
收起左侧

[讨论] 看看这个驱动

[复制链接]
jony327
发表于 2009-4-21 14:20:29 | 显示全部楼层 |阅读模式
系统中有一个可疑驱动a5bnlhbs.sys,大家看看是个什么东东?

Image00002.jpg

每次启动随机生成8位驱动名,所指路径找不到驱动文件,我看了启动项也没发现什么异常。

[ 本帖最后由 jony327 于 2009-4-22 00:19 编辑 ]
lixiang1977
头像被屏蔽
发表于 2009-4-21 15:42:00 | 显示全部楼层
可能是什么程序的随机文件名驱动!
backway
发表于 2009-4-21 15:50:21 | 显示全部楼层
那是用xuetr的内核模块里查看的吧?
文件里drivers下没那个sys文件么?
再扫描份sreng日志看看。下载sreng:http://download.kztechs.com/files/sreng2.zip,解压运行,选择智能扫描——保存报告,以附件上传
jony327
 楼主| 发表于 2009-4-21 17:52:42 | 显示全部楼层
另,用Xuetr删除失败
dl123100
发表于 2009-4-21 17:57:12 | 显示全部楼层
用XueTr拷贝模块内存功能将对应驱动发上来试试
jony327
 楼主| 发表于 2009-4-21 22:12:06 | 显示全部楼层
原帖由 dl123100 于 2009-4-21 17:57 发表
用XueTr拷贝模块内存功能将对应驱动发上来试试


a8xens4r.rar (73.1 KB, 下载次数: 33)
dl123100
发表于 2009-4-21 22:28:40 | 显示全部楼层
安装了daemon tools的结果,应该是dt的虚拟光驱驱动。
backway
发表于 2009-4-21 22:30:18 | 显示全部楼层
LZ用的是三星是显示器?
那个sys多引擎扫描没发现问题
感觉你中毒·可能性很小,用小红伞+沙盘+毛豆
你说启动生成的都是随机文件名的sys,你用毛豆对drivers保护,看是哪个进程创建那个文件的。
jony327
 楼主| 发表于 2009-4-22 00:05:02 | 显示全部楼层

回复楼上二位

没错,是dt的驱动。没想到它做的很rootkit:) 应该是每次退出系统时生成新的随机文件名的驱动并注册,再次启动时加载驱动并删除驱动文件,因此这个驱动是删不掉的,除非卸载。貌似没必要做的这么强,大概为了阻止别的软件的流氓行为吧
谢谢二位的讨论!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-8 11:54 , Processed in 0.133015 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表