| 网站首页 | 新闻中心 | 系统安全 | 网络安全 | 安全技术 | 下载中心 | 安全365社区 |
安全365
收藏本站
设为首页
会员登录:
站内搜索: 新闻中心 系统安全 网络安全 安全技术 下载中心
| 安全技术首页 | 技术研究 | 技术应用 | 数据安全 | 企业专区 |
利用HIPS工具监视病毒样本的过程
利用HIPS工具监视病毒样本的过程
作者:breach 文章来源:http://hi.baidu.com/breachme 点击数: 更新时间:2008-1-7 1:40:30

 

68$$.bat里面代码是:
:try1
del "C:\Documents and Settings\Administrator\桌面\复件 (非常好用的PDF阅读绿色免费版)FoxitReader.exe"
if exist "C:\Documents and Settings\Administrator\桌面\复件 (非常好用的PDF阅读绿色免费版)FoxitReader.exe" goto try1
ren "C:\Documents and Settings\Administrator\桌面\复件 (非常好用的PDF阅读绿色免费版)FoxitReader.exe.exe" "复件 (非常好用的PDF阅读绿色免费版)FoxitReader.exe"
if exist "C:\Documents and Settings\Administrator\桌面\复件 (非常好用的PDF阅读绿色免费版)FoxitReader.exe.exe" goto try2
"C:\Documents and Settings\Administrator\桌面\复件 (非常好用的PDF阅读绿色免费版)FoxitReader.exe"
:try2
del %0
接着打开这个文件,运行代码,实现删除病毒感染文件(重复拼命的删除),重新命名释放出的文件为病毒感染文件名,运行这个改名后的文件,


这个过程应该还会在C:\WINDOWS\system32\drivers\释放出一个sppoolsv.exe病毒主文件,因为列举文件太多,在Tiny的监视面板刷屏太快就看不到这个释放动作,总之复件 (非常好用的PDF阅读绿色免费版)FoxitReader.exe病毒样本还会调用这个sppoolsv.exe病毒主文件,这个动作给SSM监视到了,如下图:

后来再配置下Tiny,把生成sppoolsv.exe的动作显示出来:

这个时候任务管理器还可以正常打开:

添加注册表使自己自启动
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
svcshare -> C:\WINDOWS\System32\Drivers\sppoolsv.exe
这里注意已经不是以前的spoclsv.exe文件名了。

 

上一页  [1] [2] [3] [4] [5] [6] 下一页

文章录入:郝丽    责任编辑:郝丽 
  • 上一篇文章:

  • 下一篇文章:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
     
     
     
    没有相关文章
    站长邮箱:webmaster@anquan365.com
    联系电话:86-10-67634029 点击这里给我发消息

    Copyright © 2006-2008 www.anquan365.com 北京华安普特网络科技有限公司 版权所有