社区应用 最新帖子 精华区 社区服务 会员列表 统计排行 社区论坛任务 迷你宠物
  • 6220阅读
  • 0回复

[安全]手把手教材:针对rootkit木马查杀实录

级别: 经院硕士
发帖
2054
铜板
4710
人品值
2122
贡献值
58
交易币
0
好评度
2057
信誉值
0
金币
1
所在楼道
中rootkit类木马/后门,现在已经成为一种新的“时髦”。不幸赶上这种“时髦”的朋友们往往头疼不已——难杀! /'>#1J|TlK  
!4!Y~7sI"\  
  关于rootkit类木马/后门,目前为止,我只拿到了一个样本。此样本是个夹带rootkit(文件名为msdirectx.sys)的后门,卡巴斯基报——Backdoor.Win32.Irofer.13b04。 \Y}nehxG@  
/g]m,Y{OI  
  关于这个后门,在“Rootkit为什么难缠”一帖中已经粗略的介绍过其感染特点。但是,那个帖子是在监测到病毒文件的条件下谈查杀方法。然而,来求救的朋友们,往往是在不知不觉的情况下感染了这类木马/后门,不知系统中存在那些病毒文件,更不要说病毒文件名及其所在位置了。再者,即使知道了病毒文件名,由于那个msdirectx.sys的掩护,用一般的常规方法在WINDOWS模式下也搜不到病毒文件的位置。 o_ SR  
上述内容正是查杀rootkit类木马的难点。怎么办?有办法。古人云:“工欲善其事,必先利其器”。因此,先介绍对付这类木马/后门的工具。 qi-!iT(fe  
h8tKYm  
  【工具1】:DLLCOMPARE(Qoo酷儿汉化,本帖10楼有下载)——侦察可执行文件.exe及其所在位置。 wr;8o*~  
i^u5j\pfY*  
  注:DLLCOMPARE不能放置在带双字节的目录中运行,例如是中文命名的文件夹,即不能放置在“桌面”中运行。 l+i9)Fc<i  
!3#*hL1fy  
  【工具2】:KillBox(Qoo酷儿汉化,本贴11楼有下载)——删除病毒文件.exe。 "]D2}E>U;  
iMr/i?`i  
  【工具3】:IceSword——删除.sys文件用(本例是msdirectx.sys)。IceSword是免费软件,网上可以找到。目前最新版本是1.10。 L&SlUXyt.c  
MzO4Yv"A  
  接下来说说查杀过程: Ue)8g#  
  1、重启到安全模式下。运行DLLCOMPARE,扫描、比较C盘中的.exe,找到多出来的那些.exe,很可能就是你要找的病毒创建的可执行文件。 3 ~^}R  
  2、接着,在安全模式下,确认病毒文件名及其所在路径后,用KillBox强行删除病毒的.exe文件。 &5F@u IA  
  3、重启到普通WINDOWS 模式后,用WINDOWS的搜索功能寻找病毒的“隐身工具”——msdirectx.sys。找到后,用IceSword删除。 7\1bq&a<  
  4、搜索病毒在注册表中添加的键值。找到后删除。 ,Q8)r0c  
!&OybjQ  
  至此,杀毒操作完成。 Z'L}x6  
Y;WHjW(K  
  注1:DLLCOMPARE扫出来的“多余文件”并非全部是病毒文件,应仔细甄别。如果确实搞不清楚那个是病毒文件,删除前务必备份待删除的文件,以防误删! {(!j6|jK  
注2:本贴是就一个特定的样本谈被动中招后的手工查杀思路与操作。病毒、木马的变种不止这一个。自己动手查杀时,请不要拘泥于本帖提到的具体的病毒文件名。不同的变种感染系统后,生成的病毒文件名是不一样的。 F;^GhiQVS  
评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
引用

易中天:我们都是公鸡中的战斗机
各位漂亮的大MM,求求你们了,
找帅哥谈恋爱不要再PM我啊,我的信息都慢了,信息里面虽然有你们的相片,不过我是admin他双胞胎大哥,名字差不多不过我是M 他是N
描述
快速回复

您目前还是游客,请 登录 或 注册
如果您在写长篇帖子又不马上发表,建议存为草稿
认证码:
验证问题:
3+5=?,请输入中文答案:八 正确答案:八