登录论坛 | 注册会员 设为首页 | 收藏本站
当前位置 : 首页>软件学院>网络技术>黑客攻防>正文
 
西伯利亚渔夫强改DNS设置及解决

http://www.dbit.cn 2008-12-10 8:08:55  来源:东北IT网  编辑:叶子
 
  4.Hook下列函数,隐藏病毒文件

  NtSetValueKey

  NtResumeThread

  NtQueryDirectoryFile

  NtDeleteValueKey

  OpenProcess

  DebugActiveProcess

  5:将病毒代码注入到其他的系统进程中执行,被注入代码的、进程的头部+Ch处,有"PE"的标记。

  尝试注入的进程有explorer.exe,csrss.exe,runonce.exe,service.exe等等

  注入代码包括循环添加注册表启动项,循环修改DNS服务器设置;

  连接远端地址64.*8.1*8.2*1,执行其他的黑客行为,盗取信息,下载;

  检查到浏览器iexplore.exe时,hook下列Api:HttpSendRequestA,RegisterBindStatusCallback,recv

  检查到浏览器firefox.exe的话,hook下列Api:recv

  6:结束自身进程

  保留一个打开的句柄在csrss.exe中,防止自身被删除

  病毒通过以上技术进行隐藏,通常资源管理器搜索,是找不到病毒生成的kd*.exe文件的。

  解决方案:

  1.使用金山系统急救箱,完成扫描分析后,一次重启就可以解决

  


  金山系统急救箱可以访问http://bbs.duba.net/thread-21988813-1-1.html下载

  2.及时升级毒霸病毒库防止受此病毒病毒骚扰

  3.手工解决

  使用冰刃的文件管理找到c:\windows\system32\kd*.exe,将其删除。注意:系统自带的文件管理器是看不到这些隐藏的病毒文件的,即使修改文件夹选项为查看隐藏文件也无济于事。

  使用冰刃内置的注册表编辑器,浏览到

  HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon system

  HKLM\Software\Microsoft\Windows\CurrentVersion run

  删除病毒添加的注册表键,再重启电脑。

本新闻共2页,当前在第2页  1  2  

 
收藏】【打印】【进入论坛
  相关文章:

 
 
 
 
最新文章

中关村艳照门女主角详记录高清组图 
大连护士门大尺度艳照高清组图
iPhone女孩微博爆红 最宝贵东西换iPhon
反恐精英之父内维尔:改变电脑游戏销售
团购网站黎明之前:中国市场惨烈厮杀不
团购鼻祖Groupon中国揭秘:快与慢的商业
Spil Games发布新的品牌形象
1800配置一台主机 不要显示器
联想V360笔记本模特写真
爱国者第四代移动硬盘将面市、低电压保

 
推荐文章
1
2
3
4
5
6
7
8
9
10
iPhone女孩微博爆红 最宝贵东西换
大连护士门大尺度艳照高清组图
中关村艳照门女主角详记录高清组
苹果员工中毒门
宫如敏不雅照疯传 看张馨予韩一菲
深耕市场 永续经营——专访百脑汇
优派专业电子书 让您回家旅途多姿
揭晓百万大奖三星bada魅力绽放中
大明龙权“江湖英雄会”全国PK大
永恒之塔校园达人挑战赛完美落幕
八卦图解 More>>
iPhone女孩微博爆红 最宝贵东西换 大连护士门大尺度艳照高清组图
中关村艳照门女主角详记录高清组 宫如敏不雅照疯传 看张馨予韩一菲