Board logo

标题: 一个比较强的毒 [打印本页]

作者: 反黑先锋     时间: 2007-10-12 19:55    标题: 一个比较强的毒

文章转自:win32k



奶奶的,写了好多电源又冒烟了,才几天没用电脑了,受潮了,呜呜……,电源风扇都点了七八次油了,买本本就不用这块铁啦

重写一点,但是清除方法就懒得在说了,刚才写了一点都丟了,好郁闷呀,YY的

病毒驱动功能:

1、生成的驱动OpenGL.sys检测各盘符根目录下autorun.inf与autorun.exe,如果没有再次写入;

2、修改系统服务分发表多数函数的入口地址,对病毒文件进行rootkit保护,但不包含驱动;

3、内存映射出hiberfil.sys文件,通过内存回写的方式加载病毒驱动;

4、驱动直接访问键盘对象,底层抽取击键信息

5、优化驱动引导顺序至Boot Bus Extender,得优先控制级加载

驱动启动描述:

hiberfil.sys是微软NT系列操作系统的休眠页文件,功能为系统休眠后将内存加载的设置和驱动保存为页文件的形式放入磁盘,当退出休眠的时候由内存中的文件快速引导系统,一旦在休眠过程中断电,NTLDR在优先情况下加载,以免加载其他驱动后休眠设置被损坏

哀,现在rootkit越来花样越多了,还有…………






样本来自剑盟

[ Last edited by 反黑先锋 on 2007-10-13 at 15:11 ]




欢迎光临 微点交流论坛 (http://bbs.micropoint.com.cn/) bbs.micropoint.com.cn