张志松
记录工作点滴,留下人生轨迹。(zezese@163.com)
posts - 68,  comments - 11,  trackbacks - 0

C:\WINDOWS\system32\drivers\swmidi.sys 被篡改了,替换成原来的文件重启就可以。


解决办法参考:http://hi.baidu.com/fuxudong/blog/item/8e363cf4fe85c162ddc474ee.html


关于netbios.sys 被检测为危险程序.netbios.sys无法删除

1 某个流氓软件篡改了系统文件netbios.sys

2 这个netbios.sys hook了IoCreateFile函数吧导致不能正常删除

3 使用antirootkit 工具 unhook  netbios.sys的挂钩,删除以后使用正常的netbios.sys替换即可


变种1 采用的是插apc的方式注入explorer.exe

变种2 病毒原理分析,感谢楼下的“猪”同学(目前无法删除的那个)

1. 调用PsSetCreateProcessNotifyRoutine 挂一个进程回调.

2. 过滤函数中判断若子进程iexplore.exe的父进程, 只关心以下3个进程名(已加密):
explorer.exe
svchost.exe
lsass.exe
若满足以上条件则进入步骤3,否则放行之

3. 硬编码通过 PID->EPROCESS->PEB->ProcessParameters ->CommandLine 得到命令行内容
4. 解密病毒网址,解密后内容为:http://www.ie7.com.cn
5. 修改命令行内容为:"C:\Program Files\Internet Explorer\IEXPLORE.EXE" http://www.ie7.com.cn

posted on 2010-08-28 13:04 张志松 阅读(470) 评论(0)  编辑 收藏 引用

只有注册用户登录后才能发表评论。
网站导航: 博客园   IT新闻   BlogJava   知识库   博问   管理



<2010年8月>
25262728293031
1234567
891011121314
15161718192021
22232425262728
2930311234

常用链接

留言簿(2)

随笔分类

随笔档案

文章分类

文章档案

转载

搜索

  •  

最新评论

阅读排行榜

评论排行榜