123
返回列表 发新帖
楼主: liulangzhecgr
收起左侧

[求助] 以xt来恢复钩子后。。。

[复制链接]
liulangzhecgr
 楼主| 发表于 2010-8-20 22:33:26 | 显示全部楼层
回复 20楼 olly  的帖子

filetools作者出面啦!我很荣幸!不使用默认的文件名换个名字保存成功。。。学了一招!怎么想出来的。。。毕竟是功力深厚!
我运行三次!两次用火流星!最后一次用filetools删除此驱动!
xt来恢复钩子,刷新,显示又挂钩。。。等于没有恢复一样!驱动也是没法删除。。。
试过恢复钩子,删除系统回调了吗?!

deker能否帮我解决呢?!
liulangzhecgr
 楼主| 发表于 2010-8-25 04:41:14 | 显示全部楼层
病毒引起恢复钩子,删除系统回调失效还是其他原因呢?!
左寒
发表于 2010-8-25 13:53:12 | 显示全部楼层

回楼上,你的困扰还是得提供样本才好解决,毕竟你的截图只能反映一个时候的状况,有了样本,自己运行或者拿软件跟踪这样才够直观,才能帮上你的忙。

话说我也很好奇为什么会这样呐,你就传个样本给大牛吧,若有问题也方便大牛发现并及时更新啊!!
liulangzhecgr
 楼主| 发表于 2010-8-27 05:29:22 | 显示全部楼层
回楼上,你的困扰还是得提供样本才好解决,毕竟你的截图只能反映一个时候的状况,有了样本,自己运 ...
左寒 发表于 2010.8.25 13:53


12#有样本链接地址啊。。。!11#是大牛的回帖!大牛手中有无样本。。。我不清楚!


Real_FlowerCode
发表于 2010-8-27 07:13:17 | 显示全部楼层
本帖最后由 Real_FlowerCode 于 2010.8.27 07:17 编辑

呃,剑盟那个帖子里我不是给出解决方案了么,XueTr 0.36 可以处理,较老的版本无法发现文件系统内联挂钩。

主要是有两个系统线程循环监视并恢复挂钩,可能还回写文件,且被结束后会自动创建新线程。

那个驱动属于 Reload 技术加载的,复制内存也没什么用。
liulangzhecgr
 楼主| 发表于 2010-8-27 18:44:20 | 显示全部楼层
呃,剑盟那个帖子里我不是给出解决方案了么,XueTr 0.36 可以处理,较老的版本无法发现文件系统内联挂钩。
...
Real_FlowerCode 发表于 2010.8.27 07:13


我没有剑盟的id 啊。。。!


liulangzhecgr
 楼主| 发表于 2010-8-27 21:51:28 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2010.8.27 22:23 编辑

0、查看挂钩 CmpParseKey 的驱动文件名
1、按驱动文件名挂起 System 进程内所有相关线程
2、摘除 IRP_MJ_CREATE 文件系统挂钩
3、摘除 Fastfat.sys/Ntfs.sys 内联挂钩
4、按驱动文件名删除相应文件和服务项,重启

以上操作使用 Windows XP SP3,XueTr 0.36 验证通过。

1次:内核钩子没有留图!。。。可惜


2次3次差不多,贴第3次的图:
此两次中没有发现与内核钩子挂钩的情况。。。!


一共3次运行过程中。。。始终没有查看system进程中的进程线程(按驱动文件名挂起 System 进程内所有相关线程)!而查看过进程模块! 。。。现在回想起来也忘了查找模块。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 07:40 , Processed in 0.105746 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表