查看: 1564|回复: 6
收起左侧

[求助] 使用辅助杀软如何识别哪些是正常的驱动哪些是病毒木马?

[复制链接]
第三只眼睛
发表于 2009-11-25 17:27:11 | 显示全部楼层 |阅读模式
比如用sreng扫描,类似在C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\文件夹下的驱动肯定是木马,但是在system32\DRIVERS\文件夹下的众多驱动怎么判断哪个是正常的哪个是病毒呢?难道一个一个google吗?我看到有人说看.dll文件的属性 ,如果产品版本、名称、公司、内部名称、文件版本、语言、源文件名等,都有相应有的值出现,就说明这个后缀为.dll的文件是合法的。这样保险吗?
再比如用XueTr,在SSDT中有很多红色的钩子,怎么判断哪些是正常的哪些是木马呢?
lixiang1977
头像被屏蔽
发表于 2009-11-25 19:02:36 | 显示全部楼层
经验!
xuannedved
发表于 2009-11-25 21:58:21 | 显示全部楼层
首先是看产品公司之类的
后面主要是看经验
不认识的google
MagicFuzzX
发表于 2009-11-25 22:12:30 | 显示全部楼层
校正数字签名,看创建日期,上传到多引擎扫描网站,上报杀软官方。。

类似在C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\文件夹下的驱动肯定是木马


举个反例,sod插件的驱动就释放在这里。。
kinby
发表于 2009-11-25 23:13:55 | 显示全部楼层
保险的方法还是上传到多引擎扫描网站进行分析下,现在的病毒伪装的技术高,效验的不是保险的方法,DLL的还是通过一些Crack工具分析下,比如加壳的
穿越星空
发表于 2009-11-26 13:48:31 | 显示全部楼层
  文件属性中的版本信息不太可靠,因为可以伪造,而数字签名是无法伪造的,所以根据有效的数字签名中的厂商来判定是比较可靠的,但问题是有数字签名的不多。
  sreng验证通过会有标记的,这个可以信任。
dhx.pro
发表于 2009-11-29 00:28:35 | 显示全部楼层
那个红色的, 钩子,就是 函数被挂了, 一般是杀毒软件。安全软件等等。一般软件不会挂。  如果是其他不认识的。就有问题了。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-29 12:23 , Processed in 0.114779 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表