[心得] 木馬綁住 svchost.exe

看板AntiVirus作者 (骨傲風清(掛網))時間16年前 (2009/05/20 20:57), 編輯推噓2(208)
留言10則, 4人參與, 最新討論串1/1
這篇心得不建議每個人都嘗試, 避免刪除系統的重要檔案 ^^ 這幾天將是我生命中極其悲慘的記憶,因為確信中了木馬, 但使用 Process Explorer 卻找不到任何看似不正常的執行緒。 於是只好灌 Noton360 卡巴斯基 小紅傘 a-squared, 大概掃掉七八成吧,但似乎還是有些問題, 那便是我有好多的 ... svchost.exe 於是我開始清理系統碟 XD 發現一些隱藏的 *.dll 在 Windows 下, 而且看內容也沒有 公司 版本 之類的資料, 更詭異的是會有相同檔名的 *.dll 在 System32 下, 而且更新日期是今天 XD 所以我再度打開了 Process Explorer , 檢查部分 svchost.exe 是不是掛載了這些有問題的 *.dll, 同時把這些啟動的 Command line 抄下來。 果然讓我抓到這幾隻剩下的木馬, 先把和這些 *.dll 檔有關的程序關掉, 接著為了安全起見,將覺得有疑慮的檔案用加密的 zip 壓縮, 最後重新啟動電腦,利用 Regedit 搜尋剛剛記下的 Command line, 把註冊表清理一下,總算有了比較乾淨的電腦可以用 XD 希望能幫助到人啦 XD -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 118.160.209.189

05/20 22:43, , 1F
有點問題的是你手工清除你怎麼確定那些dll是有問題的
05/20 22:43, 1F

05/20 22:44, , 2F
還有怎麼確定清乾淨了 建議你學一下常用的那幾套工具
05/20 22:44, 2F

05/20 23:42, , 3F
工具是怎麼做出來的?不就是將手動清除的步驟自動化。
05/20 23:42, 3F

05/20 23:46, , 4F
工具是死的,人腦才是活的。不過除非是對付新東西,
05/20 23:46, 4F

05/20 23:47, , 5F
不然很花時間又自虐。
05/20 23:47, 5F

05/21 03:22, , 6F
沒掃到的DLL應該送給防毒廠商 叫他們更新 這樣也能幫別人
05/21 03:22, 6F

05/21 04:01, , 7F
這我有送 XD 其實也不敢 100% 確定是有問題的
05/21 04:01, 7F

05/21 04:02, , 8F
所以才暫時將其加密壓縮保存起來 :p 真的有問題
05/21 04:02, 8F

05/21 04:03, , 9F
再用 WinPE 開機放回去 XD 我也不敢確定 100% 乾淨
05/21 04:03, 9F

05/21 04:03, , 10F
我只能說比較乾淨而已 :p
05/21 04:03, 10F
文章代碼(AID): #1A4_vA7d (AntiVirus)