楼主: andyto202
收起左侧

[已解决] 【请问那一种毒能穿sd 278呢??】

 关闭 [复制链接]
andyto202
 楼主| 发表于 2009-8-12 11:17:21 | 显示全部楼层
原帖由 evilrabbit 于 2009-8-12 11:02 发表
usernit 重启后 查看是否通过签名,用系统自带的工具,
或者校验usernit 重启前后的md5


md5有工具可以測
請問是否通過簽名要怎麼看呢??
Micropoint
发表于 2009-8-12 11:32:18 | 显示全部楼层
终于把图找到了
20090702_4a3fd4830cd2717462d6DSAJ7MJvNOIZ.png
evilrabbit
发表于 2009-8-12 11:35:48 | 显示全部楼层
C:\WINDOWS\system32\sigverif.exe
andyto202
 楼主| 发表于 2009-8-12 11:46:04 | 显示全部楼层
原帖由 Micropoint 于 2009-8-12 11:32 发表
终于把图找到了
601141


請問你這個是在虛擬機的影子底下執行完f8.exe
然後重開機後的進程情況(因為我重開機並沒有看到那個ux.exe在進程中)
andyto202
 楼主| 发表于 2009-8-12 11:47:16 | 显示全部楼层
原帖由 evilrabbit 于 2009-8-12 11:35 发表
C:\WINDOWS\system32\sigverif.exe


請問這個是執行f8.exe後生成的嗎??

抱歉
這個好像是數位簽章的
只是不知道要怎麼用而已


[ 本帖最后由 andyto202 于 2009-8-12 11:58 编辑 ]
evilrabbit
发表于 2009-8-12 12:05:14 | 显示全部楼层

回复 24楼 andyto202 的帖子

不测试了,实机测试和虚拟机测试效果不一样,我用SD被穿了N次,不想试了,
系统只装一个sd,被木马群穿了N次了,懒得测,那个签名认证不难,试几次就会了。
ssyknuwyg
发表于 2009-8-12 12:24:43 | 显示全部楼层
我都是实际测试的,没虚拟机,测试穿透不用联网,省的下些垃圾,所有分区开启影子,测试时间几分钟,然后重启查看userinit 就知

[ 本帖最后由 ssyknuwyg 于 2009-8-12 12:26 编辑 ]
andyto202
 楼主| 发表于 2009-8-12 12:24:50 | 显示全部楼层
原帖由 evilrabbit 于 2009-8-12 12:05 发表
不测试了,实机测试和虚拟机测试效果不一样,我用SD被穿了N次,不想试了,
系统只装一个sd,被木马群穿了N次了,懒得测,那个签名认证不难,试几次就会了。


你的意思是說你被穿的是實機裡的sd嗎

這樣子虛擬機不就沒有完全模擬實機的狀況嗎
andyto202
 楼主| 发表于 2009-8-12 12:26:54 | 显示全部楼层
原帖由 ssyknuwyg 于 2009-8-12 12:24 发表
我都是实际测试的,没虚拟机,测试穿透不用联网,省的下些垃圾,所有分区开启影子,测试时间几分钟,然后重启看看就知道


ssyknuwyg兄
所以您都在實機上測啊
那穿了就ghost回去嗎

ssyknuwyg
发表于 2009-8-12 12:28:51 | 显示全部楼层

回复 29楼 andyto202 的帖子

对了,穿透反正都只针对系统盘的,大不了花2分钟ghost
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-7 19:04 , Processed in 0.091972 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表