科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道对抗安全软件 机器狗新变种清除方法

对抗安全软件 机器狗新变种清除方法

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

本周发现一些修改替换系统文件病毒的新动向,尤其以开机后不久杀毒软件变无法运行和被清除的现象引起我们的注意。

来源:论坛整理 2008年7月24日

关键字: 机器狗 病毒 安全

  • 评论
  • 分享微博
  • 分享邮件
本周发现一些修改替换系统文件病毒的新动向,尤其以开机后不久杀毒软件变无法运行和被清除的现象引起我们的注意。

  现象一:杀毒软件被病毒执行清除操作。运行sreng或者杀毒软件安装文件后文件被瞬间清零并提示不是有效win32程序。如图所示:

对抗安全软件 机器狗新变种清除方法1 

 

  此类病毒处理思路参考:

  http://bbs.duba.net/thread-21873026-1-1.html

  现象二:开机后不久杀毒软件便无法执行杀毒操作,扫描映像劫持无可疑项目。使用AV终结者专杀可以扫描到映像劫持修复后重启依然可以扫描到劫持。

  原因:病毒修改替换了userinit.exe和conime.exe。在计算机启动时通过调用rundll32.exe加载相关病毒dll文件写入映像劫持。

  (注意:该病毒写入映像劫持debugger的数据是ntsd -d,这样就使得目前主流的检测工具sreng、autoruns等检测不到劫持异常。)如图所示:

 对抗安全软件 机器狗新变种清除方法2

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章