RSS
ÈÈÃŹؼü×Ö£º ¡¡½­Ãñ ²¡¶¾¿â ¡¡kv2007 ¡¡ÈðÐÇ ¡¡½­Ãñ ¡¡Ñ¸À×

¡°´Åµú»ú¡±²¡¶¾·ÖÎö±¨¸æ

À´Ô´£º ±à¼­£º ʱ¼ä£º2008-04-14 Tag£º´Åµú»ú   ²¡¶¾   ľÂí   ·ÖÎö   ±¨¸æ   µã»÷£º

ÕâÊÇÒ»¸öMFCдµÄ¸ÐȾÐͲ¡¶¾¡£

¡¡¡¡²¡¶¾ÔËÐкóÊ×ÏÈ»áÔÚCÅ̸ùĿ¼ÏÂÊͷŲ¡¶¾Çý¶¯NetApi000.sys£¬¸ÃÇý¶¯ÓÃÀ´»Ö¸´SSDT£¬°Ñɱ¶¾Èí¼þ¹ÒµÄ¹³×ÓÈ«²¿Ð¶µô¡£È»ºóÔÚSystem32·¾¶ÏµÄcomÎļþ¼ÐÖÐÊͷŲ¡¶¾Îļþsmss.exe¡¢netcfg.dll¡¢netcfg.000¡¢lsass.exe¡£ È»ºó¸Ã³ÌÐòÍ˳ö£¬ÔËÐиոÕÊͷŵÄlsass.exe¡£

¡¡¡¡lsass.exeÔËÐк󣬻áÔÚcomÎļþ¼ÐÏÂÖØÐÂÊͷŸղÅËùÊͷŵÄÎļþ£¬Í¬Ê±»áÔÚsystem32Îļþ¼ÐÏÂÊÍ·ÅÒ»¸öÐµĶ¯Ì¬¿âÎļþdnsq.dll£¬È»ºóÉú³ÉÁ½¸öËæ»úÃûµÄlogÎļþ¸ÃÎļþÊÇlsass.exeºÍdnsq.dllµÄ¸±±¾£¬È»ºó½øÐÐÒÔϲÙ×÷£º

¡¡¡¡1£®  ´ÓÒÔÏÂÍøÖ·ÏÂÔØ½Å±¾http://www.****.****/*.htm¡¢.....¡£
¡¡¡¡2£®  Éú³ÉÃûΪ”MCI Program Com Application”µÄ´°¿Ú¡£ 
¡¡¡¡3£®  ³ÌÐò»áɾ³ý×¢²á±íSOFTWARE\Microsoft\Windows\CurrentVersion\RunÏîϵÄËùÓмüÖµ¡£
¡¡¡¡4£®  ²éÕÒ´øÒÔϹؼü×ֵĴ°¿Ú£¬²éÕÒ´øÒÔϹؼü×ֵĴ°¿Ú£¬Èç¹ûÕÒµ½ÔòÏòÆä·¢ÏûÏ¢½«ÆäÍ˳ö£ºRsRavMon¡¢McShield¡¢PAVSRV…   
¡¡¡¡5£®  Æô¶¯regsvr32.exe½ø³Ì£¬°Ñ¶¯Ì¬¿ânetcfg.dll×¢µ½¸Ã½ø³ÌÖС£
¡¡¡¡6£®  ±éÀú´ÅÅÌ£¬ÔÚËùÓдÅÅÌÖÐÌí¼Óautorun.infºÍpagefile.pif£¬Ê¹µÃÓû§´ò¿ª´ÅÅ̵ÄͬʱÔËÐв¡¶¾¡£
¡¡¡¡7£®  ͨ¹ýcalcsÃüÁîÆô¶¯²¡¶¾½ø³ÌµÃµ½ÍêÈ«¿ØÖÆÈ¨ÏÞ£¬Ê¹µÃÆäËû½ø³ÌÎÞ·¨·ÃÎʸýø³Ì¡£ 
¡¡¡¡8£®  ¸ÐȾ¿ÉÖ´ÐÐÎļþ£¬µ±ÕÒ¸ö¿ÉÖ´ÐÐÎļþʱ£¬°ÑÕý³£Îļþ·ÅÔÚ×Ô¼º×îºóÒ»¸ö½ÚÖУ¬Í¨¹ý²¡¶¾×ÔÉíËù´øµÄÖÖ×ÓÖµ¶ÔÕý³£Îļþ½øÐмÓÃÜ¡£

¡¡¡¡smss.exeÓÃÀ´ÊµÏÖ½ø³Ì±£»¤£¬³ÌÐòÔËÐкó»á½øÐÐÒÔϲÙ×÷£º

¡¡¡¡1£®´´½¨Ò»¸öÃûΪxgahrezµÄ»¥³âÌ壬·ÀÖ¹½ø³ÌÖÐÓжà¸öʵÀýÔËÐС£  
¡¡¡¡2£®È»ºó´´½¨Ò»¸öÃûΪMSICTFIME SMSSµÄ´°¿Ú£¬¸Ã´°¿Ú»á¶ÔÈýÖÖÏûÏ¢×ö³ö·´Ó¦£º
¡¡¡¡1£®WM_QUERYENDSESSION£ºµ±ÊÕµ½¸ÃÏûϢʱ£¬³ÌÐò»áɾ³ý×¢²á±íSOFTWARE\Microsoft\Windows\CurrentVersion\RunÏîϵÄËùÓмüÖµ¡£  
¡¡¡¡2£®WM_TIMER£º¸Ã³ÌÐò»áÉèÖÃÒ»¸öʱÖÓ£¬Ã¿¸ô0.2Ãë²éÕÒ“MCI Program Com Application”´°¿Ú£¬Èç¹ûÕÒ²»µ½ÔòÔËÐв¡¶¾³ÌÐò¡£
¡¡¡¡3£®WM_CAP_START£ºµ±ÊÕµ½¸ÃÏûϢʱ£¬ÏòÆä·¢ËÍÍ˳öÏûÏ¢¡£
¡¡¡¡3£®°Ñlsass.exe¿½±´µ½CÅ̸ùĿ¼ÏÂÃüÃûΪ037589.log£¬Í¬Ê±°Ñ¸ÃÎļþ¿½µ½Æô¶¯Ä¿Â¼ÏÂʵÏÖ×ÔÆô¶¯¡£

¡¡¡¡dnsq.dllͨ¹ý¹Ò½ÓÈ«¾ÖÏûÏ¢¹³×Ó£¬°Ñ×Ô¼º×¢µ½ËùÓнø³ÌÖУ¬¸Ã¶¯Ì¬¿âÖ÷ÒªÓÃÀ´HOOK APIºÍÖØÐ´×¢²á±í¡£¶¯Ì¬¿â±»¼ÓÔØºó»á½øÐÐÒÔϲÙ×÷£º

¡¡¡¡1£®  ÅжÏ×Ô¼ºËùÔÚ½ø³ÌÊÇ·ñÊÇlsass.exe¡¢smss.exe¡¢alg.exe£¬Èç¹ûÊÇÔòÍ˳ö¡£  
¡¡¡¡2£®  HOOK psapi.dllÖÐEnumProcessModules¡¢kernel32.dllÖÐ OpenProcessºÍCloseHandleÕ⼸¸öAPIʹµÃɱ¶¾Èí¼þÎÞ·¨²éɱ²¡¶¾½ø³Ì¡£  
¡¡¡¡3£®  ±éÀú½ø³ÌÈç¹û½ø³ÌÃûΪlsass.exe¡¢smss.exe¡¢alg.exeÔòÖ±½ÓÍ˳ö£¬Èç¹ûÊÇÆäËû½ø³ÌÔò´´½¨Ò»¸öỊ̈߳¬¸ÃÏß³Ìÿ¸ô2Ãë½øÐÐÒÔϲÙ×÷£º 

¡¡¡¡1£®ÐÞ¸ÄÒÔϼüֵʹµÃÓû§ÎÞ·¨¿´µ½Òþ²ØµÄÊܱ£»¤µÄϵͳÎļþ   
HKEY_CURRENT_USERSoftware\Microsoft\Windows\CurrentVersion\Explorer\Advanced
ShowSuperHidden = 0

¡¡¡¡2£®É¾³ýÒÔÏÂ×¢²á±í¼üֵʹµÃÓû§ÎÞ·¨½øÈ밲ȫģʽ
HKEY_LOCAL_MACHINE SYSTEM\ControlSet001\Control\SafeBoot\Minimal\
{4D36E967-E325-11CE-BFC1-08002BE10318}   
      HKEY_LOCAL_MACHINE SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\
{4D36E967-E325-11CE-BFC1-08002BE10318}  
      HKEY_LOCAL_MACHINE SYSTEM\ControlSet001\Control\SafeBoot\Network\
{4D36E967-E325-11CE-BFC1-08002BE10318}
HKEY_LOCAL_MACHINE SYSTEM\CurrentControlSet\Control\SafeBoot\Network\   
{4D36E967-E325-11CE-BFC1-08002BE10318}   
      3£®É¾³ýÒÔÏÂ×¢²á±íÏʹµÃ¾µÏñ½Ù³ÖʧЧ 
      HKEY_LOCAL_MACHINE SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Image File Execution Options 
¡¡¡¡4£®¶ÁÈ¡ÒÔÏÂ×¢²á±í¼üÖµ£¬Åжϵ±Ç°ÏµÍ³ÊÇ·ñÔÊÐíÒÆ¶¯É豸×Ô¶¯ÔËÐУ¬Èç¹û²»ÔÊÐíÔòÐÞ¸ÄΪÔÊÐí
HKEY_LOCAL_MACHINE Software\Microsoft\Windows\CurrentVersion\Policies\Explorer   
      NoDriveTypeAutoRun
¡¡¡¡5£®ÐÞ¸ÄÒÔÏÂ×¢²á±íÏîʹµÃÊÖ¶¯ÐÞ¸ÄÒÔϼüÖµÎÞЧ
HKEY_LOCAL_MACHINE SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\  
Advanced\Folder\SuperHidden  
      Type = radio   
¡¡¡¡6£®Ìí¼ÓÒÔÏÂ×¢²á±íÏîʹµÃ¿ª»úʱ£¬ÏµÍ³»á°Ñ¸Ã¶¯Ì¬¿â×¢µ½´ó²¿·Ö½ø³ÌÖÐ
HKEY_LOCAL_MACHINE SOFTWARE\Microsoft\Windows NT\CurrentVersion\
Windows   
      AppInit_DLLs = %SYSTEM%\dnsq.dll.
¡¡¡¡7£®Í¨¹ýcalcsÃüÁîÆô¶¯²¡¶¾½ø³ÌµÃµ½ÍêÈ«¿ØÖÆÈ¨ÏÞ£¬Ê¹µÃÆäËû½ø³ÌÎÞ·¨·ÃÎʸýø³Ì¡£
¡¡¡¡8£®²éÕÒ´øÒÔϹؼü×ֵĴ°¿Ú£¬Èç¹ûÕÒµ½ÔòÏòÆä·¢ÏûÏ¢½«ÆäÍ˳ö£º  
SREng ½éÉÜ¡¢360safe¡¢Ä¾¡¢antivir¡¢…   
¡¡¡¡netcfg.dllÖ÷ÒªÓÃÀ´ÏÂÔØÎļþ£¬¶¯Ì¬¿â±»¼ÓÔØºó»á´ÓÒÔÏÂÍøÖ·ÏÂÔØ²¡¶¾³ÌÐò£¬²éÕÒ´°¿Ú”MCI Program Com Application”Èç¹û¸Ã´°¿Ú²»´æÔÚÔòÔËÐÐÏÂÔØµÄ³ÌÐò¡£


ÉÏһƪ£ºÃ»ÓÐÁË
ÏÂһƪ£ºÃ»ÓÐÁË
×îÐÂÆÀÂÛ¹²ÓÐ 0 Î»ÍøÓÑ·¢±íÁËÆÀÂÛ
·¢±íÆÀÂÛ
ÆÀÂÛÄÚÈÝ£º²»Äܳ¬¹ý250×Ö£¬ÐèÉóºË£¬Çë×Ô¾õ×ñÊØ»¥ÁªÍøÏà¹ØÕþ²ß·¨¹æ¡£
Óû§Ãû£º ÃÜÂ룺
ÄäÃû?
×¢²á