伟哥的博客

一个IT从业者

« | »

病毒凶猛-续

davidyu720 | 13 五月, 2008 10:42

昨天痛杀病毒、痛杀恶意插件后,小黑运行正常。

但今天上午突然蹦出提示:RUNDLL32: 找不到system32\dc1.dll文件。让我大惊失色:难道还有隐藏很深的注入点?

立即检查:

  1. 用procexp查进程命令行为rundll32 C:\WINDOWS\system32\dc1.dll,Always 于是在注册表中搜索dc1.dll未果;搜索,Always 也无结果;
  2. 查rundll32进程的父进程为svchost.exe -k netsvcs,在注册表CurrentControlSet\Services下查找netsvcs,找到很多,逐一检查,突然眼前一亮:Task Scheduler --一定是它!
  3. 转到任务计划,有一个5c1的任务计划,下次运行时间是10:01:00, 2008-05-14
  4. 不用多说,立即删除5c1计划。
    C:>schtasks /delete /tn 5c1
    警告: 确实要删除任务 "5c1" 吗 (Y/N )? y
    成功: 计划的任务 "5c1" 被成功删除。

现在的黑客,点子挺多的 PF


最新回复

Comment Icon re: 病毒凶猛-续

david | 18/07/2008, 22:38

控制面板中有“任务计划”。

但每个人遇到的情况都不太一样--这正是病毒可恶的一个地方。

Comment Icon re: 病毒凶猛-续

真的很浮躁 | 17/07/2008, 16:30

老兄,我这有3个类似的东东,分别是3eab.dll,3eaac.dll,3easc.dll(搞的和家族似的),你的方法看了,但是没看明白,那个任务计划怎么查啊?还有那个时间?能不能详细一点呢?

Comment Icon re: 病毒凶猛-续

david | 15/07/2008, 14:57

5b2ac.dll 5b2b.dll 5b2dc.dll 5b2sc.dll这些文件可能是病毒制造者刚编写的含有病毒代码的程序,杀毒厂商的软件还没有它们的病毒信息。

执行dir C:_WINDOWS_Downlo~1_5b2ac.dll (将_用反斜杠代替),能列出文件吗?

Comment Icon re: 病毒凶猛-续

捡垃圾的 | 15/07/2008, 14:02

嗯。。。系统是弹出找不到,但是在它要引用的文件夹C:WINDOWSDownloaded Program Files里却有那几个文件5b2ac.dll 5b2b.dll 5b2dc.dll 5b2sc.dll
这几个文件杀毒软件又没检测到病毒,非常奇怪,定时就弹个错误框说Rundll32.exe找不到这些文件,而且我用金山清理专家看过Rundll32.exe文件有个参数:rundll32 "C:WINDOWSDownlo~15b2ac.dll",always差不多是这样,要是需要那些DLL文件我可以发给你看看

Comment Icon re: 病毒凶猛-续

David | 15/07/2008, 13:11

我文中遇到的问题是:Rundll32.exe找不到要加载的DLL。
但你说你看过Rundll32.exe要加载的DLL--意思是能找到这个DLL,是吧?

还有你怎么看DLL中的代码的?

Comment Icon re: 病毒凶猛-续

捡垃圾的 | 13/07/2008, 09:20

我也是遇到了跟你一样的问题,如今都没有解决,我查看过Rundll32.exe要加载的DLL 里面有段代码是这样的Kernel32 LoadLibraryW % S lqyef{l{'lql :M01 @ SOFTWAREMicrosoftWin dowsCurrentVersionpoliciesExplorerRun explorer.exe NefkheU:M01 ,Run pipyp yeuuu3 EXPLORER.EXE SYSTEM WinSta0Default 1.0.4.6 a}}y3&&111'1=:jhee'jg&hmyhjb'}q} a}}y3&&111'1=:jhee'jg&d`g`'}q} Vendor_ShareMemory microsoft_lock %u C: u= [main] v= %s ",Always rundll32 " %sDownlo~1%s.dll fkw POST HTTP/1.1 */* TM SoftwareAD %d

今天我看见你的博客,希望你的方法能行!在此谢谢你的分享!

Comment Icon re: 病毒凶猛-续

浮躁 | 04/07/2008, 10:19

一直都无法解决,头痛啊!今天用你说的办法搞过了,看看有没有效果!先谢谢了!

发表评论

authimage

 
Accessible and Valid XHTML 1.0 Strict and CSS
Powered by pLog - Design by BalearWeb