![]() |
請問是否只要是木馬型的病毒在工作管理員都一定看得到? 請問是否只要是木馬型的病毒在工作管理員都一定看得到? 有什麼病毒是它正在執行而且在工作管理員查不出來的? 小弟沒有安裝任何防毒軟體,偶而中毒時都利用工作管理員查出進而將之刪除, 連同病毒檔案一併刪除,而且從此不再出現,但不知這樣是否確實已完全刪除? |
回覆: 請問是否只要是木馬型的病毒在工作管理員都一定看得到? 有的即使看得到, 但也可能會被忽略, 因為它會偽裝, ex: SVCHOST.EXE |
回覆: 請問是否只要是木馬型的病毒在工作管理員都一定看得到? 否, RootKit 型的看不到 |
回覆: 請問是否只要是木馬型的病毒在工作管理員都一定看得到? 工作管理員只能看到以 process 型態執行的程式, 而除了 process 之外, 惡意程式也有可能以 dll 或 driver 的方式存在、並執行, 這個時候 工作管理員 就派不上用場了, 雖然利用其他的工具,例如 [URL="http://www.microsoft.com/technet/sysinternals/default.mspx"]Sysinternals[/URL] 系列,可以看到比較多的資訊, 但是如何將可疑程式識別出來卻又是一個麻煩的問題了~ |
回覆: 請問是否只要是木馬型的病毒在工作管理員都一定看得到? [QUOTE=joe.oo;956055]有的即使看得到, 但也可能會被忽略, 因為它會偽裝, ex: SVCHOST.EXE[/QUOTE] 小弟也遇過此偽裝的病毒,但它執行身份是username而不是system 所以小弟就先將它結束程序,再把它的檔案清除,也從登錄之啟動機碼刪除 小弟的工作管理員一直以來只執行那幾樣程式,若一有陌生的程式進來執行會馬上發現:D 這樣是否只能針對木馬型病毒有效? |
回覆: 請問是否只要是木馬型的病毒在工作管理員都一定看得到? 針對看得到的部份有些有用..... 有些你看到想到想結束他又馬上再生 每幾秒補寫登錄值一次 比如像Driver.exe或oso.exe這一類的 |
回覆: 請問是否只要是木馬型的病毒在工作管理員都一定看得到? [QUOTE=sylovanas;956140]針對看得到的部份有些有用..... 有些你看到想到想結束他又馬上再生 每幾秒補寫登錄值一次 比如像Driver.exe或oso.exe這一類的[/QUOTE] 那這意思是... 其他地方還有程式還在執行,你已經結束它了,它還會再執行 那表示其他地方還有程式在check是否被結束,若被結束了它將再執行一次並寫入登錄 這樣的程式可不可能藏在windows的核心程式?(例如:svchost.exe或lsass.exe或是winlogon.exe而且執行身份是system) 小弟遇到的都是結束程序後就不再載入,也趁空執行期趕緊刪掉檔案及登錄:D |
回覆: 請問是否只要是木馬型的病毒在工作管理員都一定看得到? 不知道有沒有人遇到過這樣的狀況,病毒加入一個虛擬硬體裝置,這個虛擬硬體裝置,不斷檢查病毒程式是否存在,如果被移除,就會重新解出病毒程式執行。 最後是突然發現裝置管理員中,出先一個奇怪的裝置,刪除之後,就解除中毒狀況。這是我所知道不會出現在工作管理員的病毒型態。 |
回覆: 請問是否只要是木馬型的病毒在工作管理員都一定看得到? [QUOTE=f1driver;956158]那這意思是... 其他地方還有程式還在執行,你已經結束它了,它還會再執行 那表示其他地方還有程式在check是否被結束,若被結束了它將再執行一次並寫入登錄 這樣的程式可不可能藏在windows的核心程式?(例如:svchost.exe或lsass.exe或是winlogon.exe而且執行身份是system) 小弟遇到的都是結束程序後就不再載入,也趁空執行期趕緊刪掉檔案及登錄:D[/QUOTE] 藏在核心程式小弟功力很差不能給你答案 不過小弟有碰到就是了.... 另外拿我上面說的driver.exe為例 上面說的driver.exe就純粹只是寫入登錄值 這個是這樣 他的特性是病毒架構完成後 會產生 C:\WINDOWS\wuaucll.exe C:\WINDOWS\SYSTEM32\driver.exe 和 C:\WINDOWS\svchost.com C:\WINDOWS\cmd.com 會修改HKCR\exefile\shell\open\command中的default為wuaucll.exe "%1" %*" 修改HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon 的Shell為xplorer.exe wuaucll.exe 另外會修改 然後driver.exe和wuaucll.exe在啟動程序後 兩者會互相檢查 當其中一個程序被卸載的時候另一個馬上就將卸載的程序補上 補的速度非常快.........這邊有說一下 當初第一次碰到這個木馬的時候 本來想使用taskkill指令製作批次檔來靠電腦處理速度一次兩個程序一起卸載 後來製作好批次檔執行之後結果就開始了無限回圈:|||: ..... 程序補上的速度比用批次檔刪的速度還快...更別提開工作管理員結束了.. 其中wuaucll.exe每五秒(印象之前看到是寫五秒)會重新寫入上述修改的登錄值 所以程序沒卸載的狀況下修改登錄值後就馬上被寫回去 不過我是有看過有人用匯入登錄檔的方式之後然後直接按reset的:|||: 如果說登錄值沒有修改回去直接將那兩個檔案刪除的話 會造成很多exe檔案無法執行...... 這種的光靠工作管理員和檔案總管要殺還蠻難的說 |
回覆: 請問是否只要是木馬型的病毒在工作管理員都一定看得到? [QUOTE=Donna;956189]不知道有沒有人遇到過這樣的狀況,病毒加入一個虛擬硬體裝置,這個虛擬硬體裝置,不斷檢查病毒程式是否存在,如果被移除,就會重新解出病毒程式執行。 最後是突然發現裝置管理員中,出先一個奇怪的裝置,刪除之後,就解除中毒狀況。這是我所知道不會出現在工作管理員的病毒型態。[/QUOTE] 這個蠻常碰到的說:) |
回覆: 請問是否只要是木馬型的病毒在工作管理員都一定看得到? [QUOTE=sylovanas;956265]藏在核心程式小弟功力很差不能給你答案 不過小弟有碰到就是了.... 另外拿我上面說的driver.exe為例 上面說的driver.exe就純粹只是寫入登錄值 這個是這樣 他的特性是病毒架構完成後 會產生 C:\WINDOWS\wuaucll.exe C:\WINDOWS\SYSTEM32\driver.exe 和 C:\WINDOWS\svchost.com C:\WINDOWS\cmd.com 會修改HKCR\exefile\shell\open\command中的default為wuaucll.exe "%1" %*" 修改HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon 的Shell為xplorer.exe wuaucll.exe 另外會修改 然後driver.exe和wuaucll.exe在啟動程序後 兩者會互相檢查 當其中一個程序被卸載的時候另一個馬上就將卸載的程序補上 補的速度非常快.........這邊有說一下 當初第一次碰到這個木馬的時候 本來想使用taskkill指令製作批次檔來靠電腦處理速度一次兩個程序一起卸載 後來製作好批次檔執行之後結果就開始了無限回圈:|||: ..... 程序補上的速度比用批次檔刪的速度還快...更別提開工作管理員結束了.. 其中wuaucll.exe每五秒(印象之前看到是寫五秒)會重新寫入上述修改的登錄值 所以程序沒卸載的狀況下修改登錄值後就馬上被寫回去 不過我是有看過有人用匯入登錄檔的方式之後然後直接按reset的:|||: 如果說登錄值沒有修改回去直接將那兩個檔案刪除的話 會造成很多exe檔案無法執行...... 這種的光靠工作管理員和檔案總管要殺還蠻難的說[/QUOTE] 哦~!那這種病毒就蠻可惡的,小弟還沒碰過這麼惡劣的病毒 不過這種病毒主要威脅是什麼?發作時會有什麼危險? 這也是屬於木馬型的病毒之一嗎? |
回覆: 請問是否只要是木馬型的病毒在工作管理員都一定看得到? 請用SREng做一次SmartScan,然後將結果存成log檔,接著檢查Running Processes就曉得有什麼程序在跑,所有injection情形都可以看得一清二楚 |
回覆: 請問是否只要是木馬型的病毒在工作管理員都一定看得到? [QUOTE=f1driver;956281]哦~!那這種病毒就蠻可惡的,小弟還沒碰過這麼惡劣的病毒 不過這種病毒主要威脅是什麼?發作時會有什麼危險? 這也是屬於木馬型的病毒之一嗎?[/QUOTE] 威脅喔....這個好像是下載器的樣子 幫你下載更多木馬到你的電腦...印象沒錯的話啦 好像有人說會盜即時通訊帳密,不過這個要高手對檔案做解析才知道了.... 有興趣玩看看嗎?我印象樣本還在有興趣我就去找找 雖然這個也已經蠻久了只要沒變種應該都抓的到... 不過這幾天還是有看到有人中獎,蠻神奇的他們都有裝防毒軟體 這個也很舊了照道理來說這個病毒啟動了應該會叫才對 可是還是中了.....納悶中。 |
| 所有時間均為 +8。現在的時間是 12:56 PM。 |
| XML | RSS 2.0 | RSS |
本論壇所有文章僅代表留言者個人意見,並不代表本站之立場,討論區以「即時留言」方式運作,故無法完全監察所有即時留言,若您發現文章可能有異議,請 email :[email protected] 處理。