微点交流论坛
» 游客:  注册 | 登录 | 帮助

 

作者:
标题: 一个比较强的毒
反黑先锋
版主

RUNWAY


积分 2901
发帖 2857
注册 2006-6-17
#1  一个比较强的毒

文章转自:win32k



奶奶的,写了好多电源又冒烟了,才几天没用电脑了,受潮了,呜呜……,电源风扇都点了七八次油了,买本本就不用这块铁啦

重写一点,但是清除方法就懒得在说了,刚才写了一点都丟了,好郁闷呀,YY的

病毒驱动功能:

1、生成的驱动OpenGL.sys检测各盘符根目录下autorun.inf与autorun.exe,如果没有再次写入;

2、修改系统服务分发表多数函数的入口地址,对病毒文件进行rootkit保护,但不包含驱动;

3、内存映射出hiberfil.sys文件,通过内存回写的方式加载病毒驱动;

4、驱动直接访问键盘对象,底层抽取击键信息

5、优化驱动引导顺序至Boot Bus Extender,得优先控制级加载

驱动启动描述:

hiberfil.sys是微软NT系列操作系统的休眠页文件,功能为系统休眠后将内存加载的设置和驱动保存为页文件的形式放入磁盘,当退出休眠的时候由内存中的文件快速引导系统,一旦在休眠过程中断电,NTLDR在优先情况下加载,以免加载其他驱动后休眠设置被损坏

哀,现在rootkit越来花样越多了,还有…………






样本来自剑盟

[ Last edited by 反黑先锋 on 2007-10-13 at 15:11 ]

※ ※ ※ 本文纯属【反黑先锋】个人意见,与【 微点交流论坛 】立场无关※ ※ ※

荣先祥藏头诗《赞东方微点》
东风欣传好消息
方策独步世所稀
微妙玄机嵌主动
点睛灭毒堪神笔
2007-10-12 19:55
查看资料  发短消息   编辑帖子



论坛跳转:

可打印版本 | 推荐 | 订阅 | 收藏


[ 联系我们 - 东方微点 ]


北京东方微点信息技术有限责任公司 福建东方微点信息安全有限责任公司

闽ICP备05030815号