查看: 2559|回复: 3
收起左侧

[分享] 诺顿为什么会误报netapi32.dll

 关闭 [复制链接]
qwerasdf123
发表于 2007-5-19 18:13:57 | 显示全部楼层 |阅读模式
文件说明:
netapi32.dll 名称为:Microsoft LAN Manager DLL,它是Windows网络应用程序接口,用于支持访问微软网络。
经过我们分析,该文件可以正常通过微软数字签名认证,从而证实了该杀软误报。
该杀软为什么会误报该文件呢?经过我们追踪分析,netapi32.dll曾经跟近年几个重要的漏洞有关,其中04年的Lsasrv.dll 漏洞,它是从系统Netapi32.dll中找到DsRolepEncryptPasswordStart函数,在第一个参数过长导致了溢出。由于 Netapi32.dll中的DsRoleUpgradeDownlevelServer函数是一个客户端函数,该漏洞只能在本机触发,所以黑客会修改 Netapi32.dll,将请求发送给本机的变量地址改为黑客制定指定的IP地址,从而远程利用该漏洞。此外还有其它的漏洞出现在 Netapi32.dll本身,由于杀软会检测该文件是否被修改利用,从而就造成了特征提取错误,误报了系统中原本正常的文件。

[ 本帖最后由 qwerasdf123 于 2007-5-20 12:23 编辑 ]
黯痕
发表于 2007-5-20 12:18:58 | 显示全部楼层
好~~
野马
发表于 2007-5-20 12:26:52 | 显示全部楼层
原来是比尔盖次给我们开的门啊!

都是为何删除了就不能开机呢???
盖次搞的陷阱???
还是国内有人将这种被修改了的 Netapi32.dll当作病毒样本提供给了诺顿???
nxw1983
发表于 2007-5-20 14:52:40 | 显示全部楼层
这种技术分析帖子应该多发啊
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-5 17:51 , Processed in 0.119772 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表