查看: 1171|回复: 1
收起左侧

[讨论] 我也来发个小问题,让大家练练手

[复制链接]
大猫熊
发表于 2010-12-30 10:44:03 | 显示全部楼层 |阅读模式
病毒信息地址:http://it.rising.com.cn/Channels/Anti_Virus/Upgrade_Report/2008-03-28/1206672410d46003.shtml
名称:VB蠕虫变种ZPZ

病毒运行后,将自身复制到本地所有磁盘的\recycled\目录中,并运行.这几个进程相互守护.并不断的回写注册表的这几个地方,达到隐藏自己的目的。
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
"Userinit" = C:\RECYCLED\SVCHOST.EXE,
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced"
HideFileExt" = 0X00000001
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced"
ShowSuperHidden" = 0X00000000

问:如何编写McAfee规则以防御此类病毒?
注:没有标准答案,大家自由发挥,可以利用默认规则,或者新编规则,争取做到最大防御(防止利用这种方式入侵的所有类似病毒)和最小影响(尽量不影响正常程序运行)。
必要插件
发表于 2010-12-30 15:26:07 | 显示全部楼层
磁盘的recycled文件夹不就是回收站文件夹吗
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
"Userinit" = C:\RECYCLED\SVCHOST.EXE
这个原值是C:\Windows\system32\userinit.exe,在登录系统后首先将读取这个键值并执行其中指向的程序,如果被篡改了那登录后首先就执行病毒了。
后面两个注册表内容都是用来隐藏文件用的吧,所以保护这三个注册表值,病毒就没法自动启动并隐藏自己。
另外,病毒名为svchost,这个属于系统进程,默认规则里的禁止伪装widows进程也可防住吧。

下面的同学加油了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 18:55 , Processed in 0.238269 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表