微点交流论坛
» 游客:  注册 | 登录 | 帮助

 

作者:
标题: (第一次发帖)感染userinit.exe的木马
sysnap
新手上路





积分 4
发帖 4
注册 2007-10-16
#1  (第一次发帖)感染userinit.exe的木马

开机发现userinit.exe停留了很久才退出,感觉不对劲,看了一下微点的"程序生成日志",发现userinit.exe进程创建俩个文件,分别是C:\WINDOWS\SVCHOST和C:\WINDOWS\UAY.SYS看到SVCHOST.EXE在WINDOWS目录下就知不对.赶紧搜索这俩个文件,却找不到,以为他HOOK了什么API,用一写工具却没发现.分析了一下USERINIT.EXE发现有"lisent on port 9929"字眼,应该是木马吧,关于这个木马是干什么的,运行机制是什么,我还没弄明白.还是清除再说,到别的地方COPY一个USERINIT.EXE替换原来的就可以,下次开机再看微点程序生成日志,一切正常,看来微点这个功能不错
注:正常的userinit.exe只有27K,感染后是127K
百度搜索好像没有关于这个木马的信息,晕

※ ※ ※ 本文纯属【sysnap】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-10-16 22:02
查看资料  发送邮件  发短消息   编辑帖子
Legend
超级版主

超级版主



积分 77171
发帖 70170
注册 2005-10-29
#2  

请楼主将userinit.exe以及微点的技术支持信息文档发到support@micropoint.com.cn,我们根据您的信息具体测试分析,感谢您的反馈。

※文章所有权归【Legend】与【东方微点论坛】共同所有,转载请注明出处!※

微点官方认证新浪微博:欢迎进入 微点新浪微博
微点技术支持邮箱: support@micropoint.com.cn
给Legend发短消息
2007-10-16 22:08
查看资料  发短消息   编辑帖子
反黑先锋
版主

RUNWAY


积分 2901
发帖 2857
注册 2006-6-17
#3  

又是userinit.exe 大型木马群:
http://bbs.micropoint.com.cn/sho ... 4%BA%DA%CF%C8%B7%E6

建议微点对userinit.exe进行保护 阻止修改删除系统关键文件

※ ※ ※ 本文纯属【反黑先锋】个人意见,与【 微点交流论坛 】立场无关※ ※ ※

荣先祥藏头诗《赞东方微点》
东风欣传好消息
方策独步世所稀
微妙玄机嵌主动
点睛灭毒堪神笔
2007-10-17 00:00
查看资料  发短消息   编辑帖子
caibin870
高级用户




积分 856
发帖 851
注册 2007-9-10
来自 广州
#4  

进来学习一下

※ ※ ※ 本文纯属【caibin870】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-10-17 07:40
查看资料  发送邮件  发短消息   编辑帖子
Legend
超级版主

超级版主



积分 77171
发帖 70170
注册 2005-10-29
#5  

楼主的邮件我们尚未收到,方便的话,请您重新发送,谢谢您的支持。
另外请楼主将您的邮箱地址以论坛短消息的方式发给我,以便我们跟踪处理。谢谢您的反馈。
http://bbs.micropoint.com.cn/pm.asp?action=send&uid=77

※文章所有权归【Legend】与【东方微点论坛】共同所有,转载请注明出处!※

微点官方认证新浪微博:欢迎进入 微点新浪微博
微点技术支持邮箱: support@micropoint.com.cn
给Legend发短消息
2007-10-19 15:40
查看资料  发短消息   编辑帖子
Legend
超级版主

超级版主



积分 77171
发帖 70170
注册 2005-10-29
#6  

我们没有收到楼主的进一步反馈
此主题暂做关闭主题处理,如有其他的问题,请另开新帖讨论。

※文章所有权归【Legend】与【东方微点论坛】共同所有,转载请注明出处!※

微点官方认证新浪微博:欢迎进入 微点新浪微博
微点技术支持邮箱: support@micropoint.com.cn
给Legend发短消息
2007-10-24 14:33
查看资料  发短消息   编辑帖子



论坛跳转:

可打印版本 | 推荐 | 订阅 | 收藏


[ 联系我们 - 东方微点 ]


北京东方微点信息技术有限责任公司 福建东方微点信息安全有限责任公司

闽ICP备05030815号