瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【SSM实战举例】灭掉Rootkit.Win32.Vanti.e

123   1  /  3  页   跳转

【SSM实战举例】灭掉Rootkit.Win32.Vanti.e

【SSM实战举例】灭掉Rootkit.Win32.Vanti.e



收到网友发来的conn.exe样本。这是个木马,但卡巴斯基今天的病毒库并不报毒。有意思的是,卡巴斯基报conn.exe释放的2l79fw.dll为rootkit木马(图1)。
尝试用SSM杀灭此马。
1、在SSM的“规则”中禁止conn.exe和2l79fw.dll加载(图2)。并将SSM设置为“自动加载”。
2、重启系统。观察SSM的进程列表,发现其中有IE进程(此时,我并没开IE浏览器)。先用SSM暂时禁止IEXPLORE.EXE运行,并结束IEXPLORE.EXE进程(图3)。
3、然后,尝试删除conn.exe和2l79fw.dll。成功(图4)。
4、最后,清理一下注册表:
展开:HKLM\System\CurrentControlSet\Services           
删除:NSLHA(指向C:\WINDOWS\system32\conn.exe)   

图1

附件附件:

下载次数:374
文件类型:image/pjpeg
文件大小:
上传时间:2006-5-19 21:10:22
描述:
预览信息:EXIF信息



最后编辑2007-04-09 22:02:41
分享到:
gototop
 

图2

附件附件:

下载次数:375
文件类型:image/pjpeg
文件大小:
上传时间:2006-5-19 21:10:46
描述:
预览信息:EXIF信息



gototop
 

图3

附件附件:

下载次数:361
文件类型:image/pjpeg
文件大小:
上传时间:2006-5-19 21:11:08
描述:
预览信息:EXIF信息



gototop
 

图4

附件附件:

下载次数:377
文件类型:image/pjpeg
文件大小:
上传时间:2006-5-19 21:11:32
描述:
预览信息:EXIF信息



gototop
 

注意:最后,别忘了解除SSM对IEXPLORE.EXE的禁止。否则,你的IE就不能运行了。
gototop
 

沙发,谢谢楼主
gototop
 

下载一个EXE文件,下载完成后,却找不到它.当时也开着SSM,如果这个EXE文件自已运行,那SSM是应该有提示的吧.
gototop
 

引用:
【现在进行时的贴子】当时也开着SSM,如果这个EXE文件自已运行,那SSM是应该有提示的吧.

...........................

如果那个EXE文件自已运行,SSM应该有提示。
gototop
 



学习了~

gototop
 

我想看看这个木马,请baohe版主把样本发到我的邮箱adzhujun@gmail.com 非常感谢
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT