查看完整版本: 雷特反病毒教学第12课:成为sreng日志分析高手

梦影 2008-9-15 01:50

雷特反病毒教学第12课:成为sreng日志分析高手

第11课:[url=http://www.ratebbs.com/thread-2630-1-1.html]http://www.ratebbs.com/thread-2630-1-1.html[/url]:e3|[#iYx
雷特反病毒学员每次看帖后必须回复(无特殊情况连续三次不回复取消学员资格)(EQ(mE+vb;[ sJ
回复格式如下(非学员可自由回复):
W\|3X'W5i2H ID:'Cj+r"Z1_(B;S
看帖日期:3R0[ht|7L7MP
看帖前是否已掌握:
$^ n/]L.{J 看帖后是否已掌握:y(gg`9\*~(K
意见或建议:
@*@Fy\6Tk 提问:
c#lX C$GK7R d6? iia 其他:~%d Xy9BNd9Eed(D]

e5i[ r"`t 发现不少学员还没回来报道,先不管了,我已经等了很长时间了,在的人继续吧,上一课的不知道大家有没有掌握,也没人问,不知道为什么,觉得难,还是已经会了?不过我首先说明,如果上一课的内容你都没搞明白,这课还是暂时不要看了,把前面的搞明白再说,有什么问题可以随时问我.
q*ZZO!L6OS
.V O]T,Q_,Q 这一课还是拿我自己电脑上扫的日志吧,因为这几天我翻了很多病毒救援区的最近的日志,没个中意的.扫完日志后我把相关病毒文件发到病毒样本区了,帖子地址是[url=http://www.ratebbs.com/thread-2724-1-1.html]http://www.ratebbs.com/thread-2724-1-1.html[/url],不过不推荐你们玩(号被盗了什么的不要找我就是了).
.`O'F$L9xJ/d
j7w t:W$B 下面正式开工吧,日志见附件,前面的略过吧,直接看启动项目-注册表部分:
&w SU,@(eA 第一个位置没有问题,和上次的是一样的.8k2q2MqUJ-@3j
第二个位置存在一个不应该出现的东西--explore.exe,而且没有路径,也没有版权和签名,猜想可能在系统目录(实际上亦是)#V2|ESN5N
把第一个存在问题的地方先记录下来:[code]
d'{~-o$`"lj+G [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]-c4~S6k4r4Ud
<HBService><explore.exe>  []
8t&}@1s&{"o&K [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
*gTt1CI4I     <kne12><kne12.exe>  [][/code]这个也是存在问题的.[code][HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
x"^+}0HEk;|_     <shell><Explorer.exe>  [(Verified)Microsoft Windows Component Publisher][/code]又一个explorer.exe? 这里的这个是正常的,有MS的签名.看一下文件名,并不是完全相同的,这些都要注意下的,其他的如1lI,0Oo,B8,oc,bh...6Tx2@g_Jw&?,bgZ8X
说到底,主要是两个方式,一是相似文件名,二是不同目录同文件名.或者两者结合.[code][HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
/r*f,qA"S fk`     <AppInit_DLLs>< eskisl.dll lensch.dll mcromv.dll cmbdaf.dll mduaey.dll comboaus.dll johandy.dll,aaa.dll,HBmhly.dll>  [N/A][/code]好家伙,一下子加载这么多,这么文件具体在哪呢?考虑下PATH环境变量就明白了.默认的就那么几个位置,所以不是在windows目录,就是在system目录.
4Y4`Ae*F 接着往下看,看到了一大版ShellExecuteHooks,汗,这毒的良心也太好了吧.[code]
Xv s|+Yv Xb [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
?6BQ)d#f X|uV V     <{2876D76C-CAAA-4313-AF97-8D1D9A2A1087}><C:\WINDOWS\system32\dpvvoxmh.dll>  []zt+j9J/uW
    <{F0930A2F-D971-4828-8209-B7DFD266ED44}><C:\WINDOWS\system32\xolehlpjh.dll>  []X:f,D:Yg!C
    <{D3112B69-A745-4805-874E-ABD480EA1299}><C:\WINDOWS\system32\bootvidgj.dll>  [] w&N;{w4y T^;J
    <{2CB77746-8ECC-40ca-8217-10CA8BE5EFC8}><C:\WINDOWS\system32\tscfgwmijxsj.dll>  []
e8|!@5D.~0D     <{65056902-6E7B-4bd7-95BA-688DB5FA5BEB}><C:\WINDOWS\system32\mstimewd.dll>  []
kpm |}$GEy },H     <{21BE5FDF-D4CB-4850-AD99-21E68B50BF3F}><C:\WINDOWS\system32\mqkyddsf.dll>  []
f3\zI/k     <{898E02AB-9372-4a2c-9C4A-FFE1AF61097F}><C:\WINDOWS\system32\comuidsg.dll>  [];Sl5hHT EiT
    <{AF05A291-7249-4C15-B212-3E8D8C02438D}><AF05A291.dll>  []"{A:f M x*N+J&CJF+m
    <{5CC10129-8B52-4248-A14D-E4099A943269}><5CC10129.dll>  []
7?-k4`5F3S1cm     <{CF8850CD-885D-4380-9E1B-8C987F011437}><CF8850CD.dll>  []2^5s4g|r7q
    <{4BF9CBA3-8DEE-41A1-8BDB-FC28D30E949F}><4BF9CBA3.dll>  []
$})p1Q(b,K4`     <{9CA963CA-107C-4089-B0AB-31380F90D7E3}><9CA963CA.dll>  []3g:K| n nqq#rj
    <{EB9660D8-E1CD-4ff0-B4A9-00CD907F928A}><C:\WINDOWS\system32\slbiopfs2.dll>  []
#B DQ)l~i"@ s     <{A2C3BA54-DF75-4881-8EB3-E54B26BBBBC9}><C:\WINDOWS\system32\nwapi32dj.dll>  []
S0Akys     <{00240024-0024-0024-0024-00240024BB15}><C:\WINDOWS\system32\scrruncqsj.dll>  [] L)z}3bWyW3kX
    <{8566F82E-03A4-416E-AEAC-66600D8881F1}><8566F82E.dll>  []#hJ V8B](d/@
    <{48691221-F05C-4AB4-B9D0-50D6D36CC27F}><C:\Program Files\Internet Explorer\PLUGINS\321Nt64.987>  [] M m*Pm(D
    <{DBEAF7DC-D4AA-4A2E-958A-58E9A6BC11C7}><DBEAF7DC.dll>  [][/code]ShellServiceObjectDelayLoad这里也有很多乱七八糟的,凡是没有签名的,一律杀无赦.如下:[code]
#r;c3MSA8|3MBK [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
)y;q1A8l|,\+]6X     <dpvvoxmh.dll><C:\WINDOWS\system32\dpvvoxmh.dll>  []kL_+g;[K*I(M4^iC
    <xolehlpjh.dll><C:\WINDOWS\system32\xolehlpjh.dll>  []0|E~~"PWk1S8r/S7j
    <bootvidgj.dll><C:\WINDOWS\system32\bootvidgj.dll>  []
FV"}qE;V {:Q     <tscfgwmijxsj.dll><C:\WINDOWS\system32\tscfgwmijxsj.dll>  []
3Zs4HqI1H8^     <mstimewd.dll><C:\WINDOWS\system32\mstimewd.dll>  []
8hq*s3dc+P o     <mqkyddsf.dll><C:\WINDOWS\system32\mqkyddsf.dll>  []D.z+T{2}Ms,b4D$O
    <comuidsg.dll><C:\WINDOWS\system32\comuidsg.dll>  []
7}T3Y e}Mnr.lEM     <slbiopfs2.dll><C:\WINDOWS\system32\slbiopfs2.dll>  []
%Q:Z;J7{ ~%E     <nwapi32dj.dll><C:\WINDOWS\system32\nwapi32dj.dll>  []
j&Ks w s.D     <scrruncqsj.dll><C:\WINDOWS\system32\scrruncqsj.dll>  [][/code]这一部分的终于看完了,接下来是启动文件夹,这里什么也没有.
e2~}/T!z K 然后是服务,大致看一下,有两个没有公司名,即第一个和最后一个,第一个很明显,是用户自己安装的软件墨者安全专家的服务,所以排除,最后一个明显是有问题的,经验丰富的一看就知道是上兴的服务端(从服务名中的rejoice可以看出来).[code]
DcgfC3iMG E [Windows_rejoice47 / Windows_rejoice47][Stopped/Disabled]%E` u j ?|V+A
  <C:\Program Files\Common Files\Microsoft Shared\MSINFO\msts.exe><N/A>[/code]接下来是驱动程序,注意没有公司名的那些[code][DBKDRVR54 / DBKDRVR54][Stopped/Manual Start]ZXK&Ln [
  <\??\D:\temp\delphi\Cheat Engine\dbk32.sys><N/A>[/code]这上在上一课中解释过了,不是病毒的.[code][npkcrypt / npkcrypt][Stopped/Manual Start]hhh!k!p8{2[ V8z
  <\??\C:\WINDOWS\system32\npkcrypt.sys><N/A>
KYU,Pj*Q0r [npkycryp / npkycryp][Stopped/Manual Start]
2g1qcPm |   <\??\C:\WINDOWS\system32\npkycryp.sys><N/A>[/code]这两个是可删可不删的,对系统没有影响.[code][dbeaf7d / dbeaf7d][Stopped/Manual Start]4O#Rr4r*J1]5am*~#T
  <\??\C:\WINDOWS\system32\dbeaf7d.sys><N/A>
/ld/eWV%k [HBKernel Driver / HBKernel][Running/Boot Start]6`4[XA0Z(l
  <\SystemRoot\system32\DRIVERS\HBKernel.sys><N/A>
xL#m SM o`M2m [msiffei / msiffei][Stopped/Manual Start]
T9PkFV   <System32\Drivers\msiffei.sys><N/A>
)pY{eFuJ8m8X2W [e5e3454 / e5e3454][Running/Manual Start]
t#z `/`j*I0z   <\??\C:\WINDOWS\system32\e5e3454.sys><N/A>[/code]看看就不是什么好东西,除了HBKernel.sys外,其他三个的文件名都很类似,都只有7位,而且文件名比较随机.[code][ProcessNotify Driver / ProcessNotify][Running/Manual Start] s,}+s![a`{
  <\??\C:\DOCUME~1\dream\LOCALS~1\Temp\winxpser.sys><N/A>[/code]临时文件夹中的一般都是要删除的.'S9^1Lq*j
4pOMo7K ~%wP,mf
浏览器加载项,凡是有关QQ的,杀毒软件的,下载工具等都是安全的.
/PHb@;?Q;s 但这里也有要删除的:[code][]
]({2Z#|#g   {48691221-F05C-4AB4-B9D0-50D6D36CC27F} <C:\Program Files\Internet Explorer\PLUGINS\321Nt64.987, N/A>[/code]在我印象中IE目录中不会有这个文件的.
/XX3\1} U 正在运行的进程i,M c"f/`#j!X
一看就看出来了,有个未签名的模块插入了几乎所有的进程:[code]
D/Z$dFoX [C:\DOCUME~1\dream\LOCALS~1\Temp\Sjill.dll]  [N/A, ].WT7X h di-@!k M*{
[PID: 728 / dream][C:\WINDOWS\Explorer.EXE]  [Microsoft Corporation, 6.00.2900.3156 (xpsp_sp2_gdr.070613-1234)][/code]看这个进程,该文件是没有问题,出问题的是它加载的模块.[code]    [C:\Program Files\WinRAR\rarext.dll]  [N/A, ]j@U |;d
    [C:\Program Files\NamiRobot\Data\NamipanExt.dll]  [N/A, ][/code]这两个看上去也值的怀疑,其实根本就不必,一个是winrar的,另一上是纳米盘的.[code]    [X:\Program Files\Mozhe\AnanClient\WidgetUtility.dll]  [, ]
Tb{pr!?}@     [X:\Program Files\Mozhe\AnanClient\Connector.dll]  [, ][/code]这两个是墨者的东西,也不用管.[code] [C:\WINDOWS\system32\dpvvoxmh.dll]  [N/A, ]'? B%x.I/F K dA
    [C:\WINDOWS\system32\xolehlpjh.dll]  [N/A, ]} P0YJV$l M
    [C:\WINDOWS\system32\bootvidgj.dll]  [N/A, ]&PZ6m"s!y i!qnqu2f
    [C:\WINDOWS\system32\tscfgwmijxsj.dll]  [N/A, ]%v:xj'q r'H4?*D
    [C:\WINDOWS\system32\mstimewd.dll]  [N/A, ]s7M P%o]_%f
    [C:\WINDOWS\system32\mqkyddsf.dll]  [N/A, ]Y$Gj N'v.jN
    [C:\WINDOWS\system32\comuidsg.dll]  [N/A, ]
^l2Rpr]v+V F     [C:\WINDOWS\system32\AF05A291.dll]  [N/A, ]!]9ncob4^4b
    [C:\WINDOWS\system32\5CC10129.dll]  [N/A, ]GWtyWmc'r6^@*BZ
    [C:\WINDOWS\system32\CF8850CD.dll]  [N/A, ]A$_ lw8j
    [C:\WINDOWS\system32\4BF9CBA3.dll]  [N/A, ]
L+`0U2F+wlL     [C:\WINDOWS\system32\slbiopfs2.dll]  [N/A, ]
;SI+Gu%[4_wne&]     [C:\WINDOWS\system32\nwapi32dj.dll]  [N/A, ]
nE&t$T2A     [C:\WINDOWS\system32\9CA963CA.dll]  [N/A, ]W6W*o G8X9Z'|P
    [C:\WINDOWS\system32\scrruncqsj.dll]  [N/A, ]
[bpc*k     [C:\WINDOWS\system32\8566F82E.dll]  [N/A, ]2i-B"G)~"c
    [C:\Program Files\Internet Explorer\PLUGINS\321Nt64.987]  [N/A, ]%YH[z b
    [C:\DOCUME~1\dream\LOCALS~1\Temp\WowInitcode.dll]  [N/A, ]4Uhizl*k D@%n1i2{
    [C:\WINDOWS\system32\kne12.dll]  [N/A, ]PF.RIvE2UA3m@W
    [C:\WINDOWS\system32\HBmhly.dll]  [N/A, ]h)ll PW N
    [C:\WINDOWS\system32\wrm32.dll]  [N/A, ]'mPx WUyB
    [C:\WINDOWS\system32\kildh3l.dll]  [N/A, ]
gHGM"BWo     [C:\DOCUME~1\dream\LOCALS~1\Temp\Sjill.dll]  [N/A, ]
q }ro uv-bNcF     [C:\WINDOWS\system32\DBEAF7DC.dll]  [N/A, ][/code]这里的一大堆当然全是不正常的啦,这些模块也插入了多个进程.[code][PID: 3664 / dream][C:\WINDOWS\system32\explore.exe]  [N/A, ][/code]这个explore.exe明显是假的,正常的在windows目录下,除了路径不同外,文件名也是有点区别的 u/I^\NW \i
接下来可以跳过很多,来到HOSTS 文件处.天啊,这么多,全部删除处理.只保留一行127.0.0.1 localhost
S/JH;[/c 进程特权扫描这儿可以看到那个假冒的explore.exe)RJOW-]

U)V#I"dL{ API HOOK,由于没有显示具体的文件名,所以无法判断.y'y[ ` [

S J/H-xq4PW+~ 上面这些是如何得出来的?不要问我,我也不知道,我只能告诉你,原来的系统中是没有这些文件的,一般呢,看到有N/A的,就百度一下,无结果的,99.9%是病毒了,有结果的再看,如果你找到一篇和你正在分析的很相似,那么恭喜你,可以偷懒了,不过最好还是全部自己来分析,不要照搬别人的结果,因为有些也不一定正确,除非是一些大牛的分析,有机会给你们介绍几位反病毒领域的大牛吧.
RN6@oQ'G
w F{+TI0Jo%G,E 这次的日志有些长,很有可能会漏看什么的,所以本课的最后将介绍如何更有效率地分析日志.一般我们是用系统自带的记事本来打开日志文件的,我们完全可以用其他的啊,比如EditPlus,当然在没有语法文件的情况下,它和记事本差别并不大.具体看本课的最后吧,这里先贴两个图. rj!Fm;{&}*`i Q
~4?"N J\ ev
[attach]1713[/attach]0}kXe|NO:y&fk

6Y~R@-VOB [attach]1714[/attach]
zCc Q'x d`R
}2Be%u6{&Y6a Y([} 对于有一定电脑基础的人来说,有上面这些信息,自己基本就可以解决了,但对于大多数人来说,不知道如何处理这些运行中的模块,所以我们最好是先删除文件,再清理注册表.(因为你无法将注册表清理干净,你一删除,马上又出来了,因为这些模块还在内存中,它们会监视注册表,发现没了,立即再写入.) A Z uu$YT
|-H1L-ocvG
这里介绍一个工具:XDelBox (官方下载:[url=http://www.dodudou.com/down/index.php?dirpath=./01.原创软件&order=0]XDelBox下载[/url])v3C%]MK
使用方法见下面,先不多说了. &vq%? n'] [W@'H+V
H9u:c(Zz:A
综上,得出下面结论:YI;sVY ]m5d

/].O.reK7c:T:^&@ 一,使用XDelBox删除下面的文件
s#f4I-u(a Z _ 方法:复制下面的文件列表,在待删除文件列表中右键选择剪贴板导入不检查路径,再右键选择立即重启执行删除.(必要时可同时选中上面的抑制再生,这样删除后会建一与病毒文件同名的文件夹,从而达到免疫的目的)'IO'q9e2y3bRAt
C:\WINDOWS\system32\explore.exe
qCx!b0r3U!wgV [ C:\WINDOWS\system32\kne12.exe
M(p8a+nl2} u5g2n x C:\WINDOWS\system32\dpvvoxmh.dll  7I$qd!PVW
C:\WINDOWS\system32\xolehlpjh.dll 4M L`'Qg3A7Wh.R9b
C:\WINDOWS\system32\bootvidgj.dll g5y#Z.h X#Es
C:\WINDOWS\system32\tscfgwmijxsj.dllW6Uf,Y2C2v:b
C:\WINDOWS\system32\mstimewd.dll  $}bE:i z S_q.}uWoN
C:\WINDOWS\system32\mqkyddsf.dll  
5ln6`hD\t C:\WINDOWS\system32\comuidsg.dll
.Si x#|Q,tDp1s"} C:\WINDOWS\system32\slbiopfs2.dll
$o/L*| w!h C:\WINDOWS\system32\nwapi32dj.dll
!v&di;g9V)J C:\WINDOWS\system32\scrruncqsj.dll*A+W5f#o#FS{
C:\WINDOWS\system32\AF05A291.dlleYF$t+F,h+~ G1am
C:\WINDOWS\system32\5CC10129.dll
!W9PSQ` T\0L C:\WINDOWS\system32\CF8850CD.dll
Q%^6wGc Y\Z C:\WINDOWS\system32\4BF9CBA3.dll
9tB0ll1c'x/JB C:\WINDOWS\system32\9CA963CA.dll
~.\EVMC$`U'N C:\WINDOWS\system32\8566F82E.dllk5x&U%k,l
C:\WINDOWS\system32\DBEAF7DC.dll
N:@/}+RQ C:\Program Files\Internet Explorer\PLUGINS\321Nt64.987
)_/b/Q UZ"i4|;t` C:\WINDOWS\system32\dpvvoxmh.dll
q&Z A:v;L.a] C:\WINDOWS\system32\xolehlpjh.dllG#z|Glr q
C:\WINDOWS\system32\bootvidgj.dll
3L W_ mm;`/d0e}M C:\WINDOWS\system32\tscfgwmijxsj.dll
o8b;k0?L;R+F3?)J C:\WINDOWS\system32\mstimewd.dll
L rQ HuE-H-w} C:\WINDOWS\system32\mqkyddsf.dll Lf%rw$C
C:\WINDOWS\system32\comuidsg.dllq+~Tp:}*@1|
C:\WINDOWS\system32\slbiopfs2.dll
7t0r*_}af C:\WINDOWS\system32\nwapi32dj.dllNJLECcR)w3s;SY+A
C:\WINDOWS\system32\scrruncqsj.dll  
9T Kl.|7]6@ C:\Program Files\Common Files\Microsoft Shared\MSINFO\msts.exe:j&E1B,YY1G{V
C:\WINDOWS\system32\dbeaf7d.sys!S f"JSg*Y
c:\windows\system32\DRIVERS\HBKernel.sys
f-uh0S r3uo c:\windows\System32\Drivers\msiffei.sysS qw.{V+o1f
C:\WINDOWS\system32\e5e3454.sys`\ @J\6w
C:\DOCUME~1\dream\LOCALS~1\Temp\winxpser.sys
c1V+~dzUXs C:\Program Files\Internet Explorer\PLUGINS\321Nt64.987
4x5e6[Oka|G C:\DOCUME~1\dream\LOCALS~1\Temp\Sjill.dll:k/L1i`M

%]$CL/\t)\qQ 二,重启后使用sreng修复下面各项
MBVZ-\I~;Q1W 如果上面你选中了抑制再生,可能重启后会自动打开很多文件夹,不用管它,关闭即可
@D e3bEK d 1,启动项目,注册表,删除:s,cxXfIV
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]eQ5[Z0XnYE
<HBService><explore.exe>  []J+g/F4@e9o6x4u
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
c"E%b Bz7o     <kne12><kne12.exe>  []1pQ0NR&g(na\
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
K3oR\8QK|-m{1O     <AppInit_DLLs>< eskisl.dll lensch.dll mcromv.dll cmbdaf.dll mduaey.dll comboaus.dll johandy.dll,aaa.dll,HBmhly.dll>  [N/A]7bd_ k5QGE:g9`F
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
)L G3h*kT3WXJ%R|l     <{2876D76C-CAAA-4313-AF97-8D1D9A2A1087}><C:\WINDOWS\system32\dpvvoxmh.dll>  [] s];u.U~H
    <{F0930A2F-D971-4828-8209-B7DFD266ED44}><C:\WINDOWS\system32\xolehlpjh.dll>  []
st,f:i6k sm     <{D3112B69-A745-4805-874E-ABD480EA1299}><C:\WINDOWS\system32\bootvidgj.dll>  []
@1N#Tq3nx!Pk     <{2CB77746-8ECC-40ca-8217-10CA8BE5EFC8}><C:\WINDOWS\system32\tscfgwmijxsj.dll>  [],tkVZ4x3Db
    <{65056902-6E7B-4bd7-95BA-688DB5FA5BEB}><C:\WINDOWS\system32\mstimewd.dll>  []!n~[8]{mvN1P
    <{21BE5FDF-D4CB-4850-AD99-21E68B50BF3F}><C:\WINDOWS\system32\mqkyddsf.dll>  []^q_A*E IP3f
    <{898E02AB-9372-4a2c-9C4A-FFE1AF61097F}><C:\WINDOWS\system32\comuidsg.dll>  []
a_;`w9Xvw[     <{AF05A291-7249-4C15-B212-3E8D8C02438D}><AF05A291.dll>  [] t`%A/lO+oS
    <{5CC10129-8B52-4248-A14D-E4099A943269}><5CC10129.dll>  []
&vb;Xd V3o&t     <{CF8850CD-885D-4380-9E1B-8C987F011437}><CF8850CD.dll>  []
&}*ig3x{_A     <{4BF9CBA3-8DEE-41A1-8BDB-FC28D30E949F}><4BF9CBA3.dll>  []
jBK`R!m     <{9CA963CA-107C-4089-B0AB-31380F90D7E3}><9CA963CA.dll>  []
5F:U%ou B ^*D/H/} p     <{EB9660D8-E1CD-4ff0-B4A9-00CD907F928A}><C:\WINDOWS\system32\slbiopfs2.dll>  []L)U(@M4|9d'vk/]
    <{A2C3BA54-DF75-4881-8EB3-E54B26BBBBC9}><C:\WINDOWS\system32\nwapi32dj.dll>  []
N-w-H{/wKIm     <{00240024-0024-0024-0024-00240024BB15}><C:\WINDOWS\system32\scrruncqsj.dll>  []S GF#V \0n
    <{8566F82E-03A4-416E-AEAC-66600D8881F1}><8566F82E.dll>  []
N&DgFtP's     <{48691221-F05C-4AB4-B9D0-50D6D36CC27F}><C:\Program Files\Internet Explorer\PLUGINS\321Nt64.987>  []
3}6HW6e`/A     <{DBEAF7DC-D4AA-4A2E-958A-58E9A6BC11C7}><DBEAF7DC.dll>  []-Nx/EG(t&I V*D.s p
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]{ ~ D9fC,^$Q2m
    <dpvvoxmh.dll><C:\WINDOWS\system32\dpvvoxmh.dll>  []
#cTU W:I e}     <xolehlpjh.dll><C:\WINDOWS\system32\xolehlpjh.dll>  []#^kc%uaTD6C
    <bootvidgj.dll><C:\WINDOWS\system32\bootvidgj.dll>  []
j6zw1@QBJ[&h*\     <tscfgwmijxsj.dll><C:\WINDOWS\system32\tscfgwmijxsj.dll>  []
M"ZoC&g!UJ     <mstimewd.dll><C:\WINDOWS\system32\mstimewd.dll>  []
eZ*gG:dyXe     <mqkyddsf.dll><C:\WINDOWS\system32\mqkyddsf.dll>  []I^#qf}+R
    <comuidsg.dll><C:\WINDOWS\system32\comuidsg.dll>  []V8` s Cs[W9Q
    <slbiopfs2.dll><C:\WINDOWS\system32\slbiopfs2.dll>  []
"^1rT|-CACy+i     <nwapi32dj.dll><C:\WINDOWS\system32\nwapi32dj.dll>  []#a/bm s,wcDs
    <scrruncqsj.dll><C:\WINDOWS\system32\scrruncqsj.dll>  []
s(S![}~*E
j._ V'Q4aqA8mVk7A 2,启动项目,服务,Win32服务应用程序,删除(注意,点设置后,会弹出一个警告,请点否):
X-_#|-X5I't [Windows_rejoice47 / Windows_rejoice47][Stopped/Disabled]
w+T#uP%EP-H   <C:\Program Files\Common Files\Microsoft Shared\MSINFO\msts.exe><N/A>
-zV#SIJ0v
jrA5b2tG@mwPc 3,启动项目,服务,驱动,删除(方法同上):S~aB x,Ax;[
[dbeaf7d / dbeaf7d][Stopped/Manual Start]
u9KH9j LnX&u6d[   <\??\C:\WINDOWS\system32\dbeaf7d.sys><N/A>
7bR6Er#Q,r$rD [HBKernel Driver / HBKernel][Running/Boot Start]
ag4N7u;SG ^4Du   <\SystemRoot\system32\DRIVERS\HBKernel.sys><N/A>&]'c:]&~&w
[msiffei / msiffei][Stopped/Manual Start]Ge$p0T Tx TO0f"C
  <System32\Drivers\msiffei.sys><N/A>1Y$Hk6|*FP~
[e5e3454 / e5e3454][Running/Manual Start] uO*b W(u&S;`
  <\??\C:\WINDOWS\system32\e5e3454.sys><N/A>!Q7MB0ki} ib#_

fWz2K%~zt 4,系统修复,浏览器加载项,删除:$]m{QH~I Zi
[]
1`qs/?8j%O   {48691221-F05C-4AB4-B9D0-50D6D36CC27F} <C:\Program Files\Internet Explorer\PLUGINS\321Nt64.987, N/A>Q)]_2c1f E
8]G(z1f2nW r
5,系统修复,HOSTS文件,点重置,是,保存
"MyN*r,h `E T OpW $V3F3bO:Vk
上面的内容新手看了肯定会晕死的,我看了也有点晕啊,新手会不会操作还是有很大问题的.所以第二大步可以这样:
6C6r9S [ WN P~K#s 1,系统修复,HOSTS文件,点重置,是,然后保存.
;dll7_0~-z'y 2,系统修复,高级修复,自动修复.&I whu0z^)Z

P|Z_JC*~de C_ 这样就简单多了.下面来介绍EditPlus,下载地址:[url=http://www.crsky.com/soft/1578.html]http://www.crsky.com/soft/1578.html[/url]
Q)o [6P5XEs~!I 这是一个文本编辑器,最大的特点是支持语法高亮,内置了C,C++,VB,HTML等语法文件,但是没有我们想要的日志高亮的,所以我简单地写了个,大家看看,不满意的自己再改改 TM*i \`-]cV
n']*z&XW2b U v
sreng语法高亮文件下载地址:[url]http://www.ratebbs.com/thread-2803-1-1.html[/url]
Cle'g"ArN2~*E L0U\;V)|YWeN
下载后将sreng.stx复制到EditPlus的安装目录,点工具,参数选择...,设置和语法,点添加,按下图设置,看箭头,共4个地方
m1v}(l;X t&n [attach]1715[/attach]
?2k]'p}+@q
-E+u S!F/Ly!DI 再设置颜色,看图d^3\9@ W7cO4Q
2jhE4r+T-?Lb"h,u
[attach]1716[/attach]U/y1\n S(@wq
d4^ V)c N ` UV
完成后点确定,再点视图,代码折叠,选中使用代码折叠.以后双击日志文件将自动加载这些设置,不必重新设置了.6yY9Pj gD @ A

{?M7Fq-_ ZF 上面那个地址是中文破解版的,大家一定喜欢,如果有人想要E文版,可以到官方下载:[url=http://www.editplus.com/]http://www.editplus.com/[/url]
d;Pc&`2Ra 这是一个共享软件,试用期为30天,要注册码的可以找我.:N/N0hfC+{U Q
&M1U]8b KF+C
本课完,谢谢大家观看,这一课可能有很多疑问,请尽量提出来吧.

iloveloli 2008-9-15 03:46

ID:iloveloli:q]]6b,[ g
看帖日期:08.9.15
r} Vn"K!v{ 看帖前是否已掌握:20%4fZ1|&[6n
看帖后是否已掌握:40%(还是需要努力理解下):eglz~7e R[AC
意见或建议:无M \$gO(Fn3~v
提问:是不是所有病毒主体都是EXE文件然后释放出一些乱七八糟的其他文件,病毒的自我保护是怎么做到的,还有就是上面提到的这个驱动是什么意思,有什么作用
2szX$P S].}jo9e)c [DBKDRVR54 / DBKDRVR54][Stopped/Manual Start]
'j&} G+KbO? m9s   <\??\D:\temp\delphi\Cheat Engine\dbk32.sys><N/A>
p:q$zy-l.w 其他:无

梦影 2008-9-15 04:10

回复 2楼 的帖子

可以这么说,一般第一次都是通过某个EXE中的,然后它可能会释放一个DLL或SYS,再实现自己随系统一起运行(一般也就是通过注册表启动项目,特殊文件或文件夹等). RVc$A G
然后利用这些自动运行的程序,从指定网站下载其他病毒. 结果越中越多...
$y]$Oie1f8]2e }c+k*S 上面的最主要的一个文件是c:\windows\system32\DRIVERS\HBKernel.sys,只要把它解决了,其他的都可以轻松搞定.这个驱动会监视注册表,如果你用sreng把病毒相关启动项目删除了,刷新一下,基本上又出来了.即使有些文件已经不存在了,它也还是会去写注册表.我试了下,无法用冰刃直接删除它,也无法在正常模式下用一般的删除工具删除,XDelBox,Wsyscheck等工具可以删除它.0g7nXj HeG v%z
2f.wHSwU
Y;rL3Le3K qQ!E
那个驱动是著名的CE的一部分...
P7a/cz`!B y 以下内容来自百度百科:0oA$LOhZ`O u
Cheat Engine是一款内存修改编辑工具,它允许你修改你的游戏,所以你将总是赢。它包括16进制编辑,反汇编程序,内存查找工具。与同类修改工具相比,它具有强大的反汇编功能,且自身附带了外挂制作工具,可以用它直接生成外挂。 n K+f.b)L:O{r t
|-|eY4Rg| Q
修改流程:1.运行CE->2.运行游戏->3.在CE中指定要修改的游戏->4.首次搜索一个数值->5.回游戏中让这个数值增加或减少 ->6.回CE按数值增减的情况再次搜索->7.重复5和6直到得到一个或很少的几个结果->8.在这几个结果中判断哪一个是真正的结果。
l5K2U9yyP\ [url=http://baike.baidu.com/view/1702419.html?wtp=tt]http://baike.baidu.com/view/1702419.html?wtp=tt[/url]

弧光 2008-9-15 07:47

ID:弧光]L:P*RjT
看帖日期:9.15`\ n"w4GX#@0I
看帖前是否已掌握:一点
:e:n}.l/BeT `8e8W$i 看帖后是否已掌握:差不多d V8Cu%\ \:}
意见或建议:很好了
F1y#bL;Teo!t(l(rz 提问:对于注册表一直有点蒙.我的电脑装或很多软件.也卸载过很多.注册表很乱.一直不知道怎么优化.我的系统有将近2年没有装了.问过别人.他们说很难真中优化,是真的吗 ^@8\L*b-N|
其他无

fish 2008-9-15 08:26

:63) 这个工具还能这样用啊~~厉害哦~~比分析助手好~~中英文适用~~不过习惯了~~还是用分析助手~~:67)

梦影 2008-9-15 19:23

[quote]原帖由 [i]fish[/i] 于 2008-9-15 22:26 发表 [url=http://www.ratebbs.com/redirect.php?goto=findpost&pid=12742&ptid=2755][img]http://www.ratebbs.com/images/common/back.gif[/img][/url]
G*`l+X6F2J v :63) 这个工具还能这样用啊~~厉害哦~~比分析助手好~~中英文适用~~不过习惯了~~还是用分析助手~~:67) [/quote]BxH G!Vp3q
工具是死的,人是活的,就看你怎么用.. editplus很强大.   
5X0J7nY+f:^#~ 但是它不会像分析助手那样帮你自动分析完了,只是看起来更明朗,分析还是要靠你自己.我也是前几天才想起来.uWFg6q
这个只是一小部分而已,还有很多强大的功能你没有发现..我也只知道一些常用的...任何编程语言都可以在这个中编写(貌似易除外),支持简单的代码自动完成.

fish 2008-9-15 22:13

:67) 分析助手也不会帮你分析的~~:59)

零点 2008-9-16 04:27

ID:零点
n,z)d B8\0C+z(kr5UL 看帖日期:9.15
/m%A:EP8TzH 看帖前是否已掌握:一点T1A:c8Xz4u'r(v
看帖后是否已掌握:差不多
-iTFK}+a:n 意见或建议:很好了](M%vJ yr+_
提问:对于注册表现在可以判断了~就是还是剩下那个服务和驱动 ~都要一个去查~ 郁闷~又没又什么好的方法可以剩点事的!:35)

梦影 2008-9-17 21:04

[quote]原帖由 [i]零点[/i] 于 2008-9-16 18:27 发表 [url=http://www.ratebbs.com/redirect.php?goto=findpost&pid=12768&ptid=2755][img]http://www.ratebbs.com/images/common/back.gif[/img][/url]3]:\%Jw7HB
ID:零点@v3_-mekLSy
提问:对于注册表现在可以判断了~就是还是剩下那个服务和驱动 ~都要一个去查~ 郁闷~又没又什么好的方法可以剩点事的[/quote]
*u,X_5py"AJ S .h!@)BG1r[b e
你查得多了,也就记住了,不好意思,我暂时也没有方法.目前也就知道这些.

fish 2008-9-19 02:44

:63) 其实找几篇遍日志~~让别人找下错~~过几天你公布答案更好啦~~这种东西~~对着崔老师的教程自己看两份日志~~基本就懂了~~细节问题看多以后自然可以解决~~

梦影 2008-9-19 07:52

[quote]原帖由 [i]fish[/i] 于 2008-9-19 16:44 发表 [url=http://www.ratebbs.com/redirect.php?goto=findpost&pid=12895&ptid=2755][img]http://www.ratebbs.com/images/common/back.gif[/img][/url]"Z5V+M ]Kk
:63) 其实找几篇遍日志~~让别人找下错~~过几天你公布答案更好啦~~这种东西~~对着崔老师的教程自己看两份日志~~基本就懂了~~细节问题看多以后自然可以解决~~ [/quote]
3rw2aP iec}]!dW,j
Qu'tB0e2s+B,ya 嘿嘿,我有个好想法. 去病毒救援版分析日志. 等你们都分析完了,我再来看.

nochoice 2008-9-23 08:55

现在还需要熟悉这些驱动,让它们在脑子里面有映像。。

Icemellon 2008-9-24 18:45

ID:icemellon
3f1Q;`2zz;I 看帖日期:9.25
T"IO-Z` 看帖前是否已掌握:有一些已经有了解
z[aA`,L;o 看帖后是否已掌握:差不多能理解
X `!K3o O 意见或建议:辛苦梦影了。。。没有及时 回来学习。。不好意思

nochoice 2008-9-25 03:50

又来巩固了一遍,我觉得安装EditPlus对我是没必要的,一般都是临时拿着个U盘去给同学杀毒,如果再装EditPlus的话,比较麻烦。。自己用还差不多

fly122361 2008-9-26 20:44

:81) ID:fly122361e%NZ pdX3]\"] o
看帖日期:9.27qy1@tfaK_kg
看帖前是否掌握:好像跟11课差不多4a$v-^q#k0k!H%X
看帖后是否已掌握:印象更深
)u yZ$_+[ T$q8ALT 意见或建议:觉得没有什么用处,只要把那些正常的掌握就好了。"r^$g5i7F}0iiz%m
提问:
6Y@Z^D$Zz\3l 其他

香帅 2008-10-10 23:56

呵呵,好文章啊,看了后真是受益匪浅,心苦你了

fengjianbo 2008-10-22 20:45

回复 楼主 的帖子

ID:fengjianbo0{"U5MQ L R\+~Z
看帖日期:08.10.23
(lZ g){ET]*^ 看帖前是否已掌握:否2ZF%]1ZHD@'D0q%{
看帖后是否已掌握:部分
A9x9YJ1k7Ug;F PJ 意见或建议:无DZ0i@qbs
提问:怎么附件和下载不了,图片也看不了。难道我的网速问题?
1iK%_IIo 其他:无

李牧原 2008-11-4 08:39

呵呵,动物家园也在搞这个……

李牧原 2008-11-4 08:41

仔细地看了下,分析得很细,讲解得也很好~~呵呵~~

ss373 2009-1-15 12:28

没 看完~改天有空再看咯~~现在很晚了  ZZZZ。。。

hopelove16 2009-4-14 02:08

ID:hopelove16j @vi5q:Fm
看帖日期:2009.4.14
9Rg~ x+p 看帖前是否已掌握: 一般
J/Oc1o R 看帖后是否已掌握:需多做实验 q$k[I)t
意见或建议:...那个日志高亮的文件希望楼主大大能发我一个我邮箱[email=hopelove16@163.com]hopelove16@163.com[/email],感激不敬!
%w4z)ut n$W ~4{m4Yk 提问:暂无.g qs9cH)?(K
其他:暂无

chensong20089 2009-4-30 01:36

看帖日期:09.4.30
3I3t.rHh+]3`H 看帖前是否已掌握:一点{/W:N&g uu&DzOa
看帖后是否已掌握:差不多
} \6}hC&E-`,C 意见或建议:

iris0001 2009-5-14 20:27

原来不着么用这个,现在明白了很多!

87443225 2009-6-29 09:46

现在还需要熟悉这些驱动,让它们在脑子里面有映像

87443225 2009-7-2 09:37

第11课:sreng日志分析基础

xiebins 2009-8-27 09:25

ID:xiebins4T1A j`I!~4rDz%O
看帖日期:8.27
@:P"m5IC{ps 看帖前是否已掌握:一点
-pZ KdXB 看帖后是否已掌握:差不多
vsK4t#j iC}cC 意见或建议:很好了

xiaosan669 2009-9-24 22:19

非常感谢你的教程...回帖是美德...

huren915 2010-1-13 02:39

谢谢了,很不错,又学到了不少::1)

rate_hlj 2010-4-26 19:21

顶礼膜拜,培训课程什么时间能再进行,我一定报名

studentbook2000 2010-4-29 05:00

晕乎乎的。多看两次吧。
页: [1] 2
查看完整版本: 雷特反病毒教学第12课:成为sreng日志分析高手