网络编程 | 站长之家 | 网页制作 | 图形图象 | 操作系统 | 冲浪宝典 | 软件教学 | 网络办公 | 邮件系统 | 网络安全 | 认证考试 | 系统进程
Firefox | IE | Maxthon | 迅雷 | 电驴 | BitComet | FlashGet | QQ | QQ空间 | Vista | 输入法 | Ghost | Word | Excel | wps | Powerpoint
asp | .net | php | jsp | Sql | c# | Ajax | xml | Dreamweaver | FrontPages | Javascript | css | photoshop | fireworks | Flash | Cad | Discuz!
当前位置 > 网站建设学院 > 网络安全 > 病毒数据库
Tag:卡巴斯基,NOD32,诺顿,金山毒霸,瑞星,江民
本月文章推荐
.DOS.Troj.MkDirs.b.
.Win32.Hack.Agent.bs.
.PE.ExplorerDL.c.102400.
.Win32.Troj.Mserv.
.Backdoor.Rbot.vm.
.DOS.die.b.
.DOS.Ahav.
.Trojan.AOL.Buddy.o.
.DOS.Troj.BATErro.
.DOS.COFlag.
.Win32.Teddy.c.
.Win32.Troj.mIRC.
.Win32.Hack.Destrukor.11.
.江民26日病毒播报:谨防“植木马器.
.Win32.Troj.Small.o2.
.DOS.SillyC.
.Win32.Hack.Ierk.a.
.Worm.frethem.
.Win32.Hack.Agent.cs.
.Win32.Hack.Fluxay070.

Win32.Hack.Rootkit.4224

发表日期:2008-8-11


病毒名称(中文): 木马对抗模块4224
病毒别名:
威胁级别: ★☆☆☆☆
病毒类型: 木马程序
病毒长度: 4224
影响系统: Win9xWinMeWinNTWin2000WinXPWin2003



病毒行为:

这是一个病毒驱动文件。它是某木马的组成模块之一。它会恢复系统的SSDT表,让具有主动防御功能的杀毒软件失效。

这是一个驱动文件,通过在驱动层读取ntoskrenl.exe或ntkrnlpa.exe的重定位表获取KeServiceDescriptorTable恢复SSDT.

二.病毒行为

获取当前系统的第一个模块(Xp系统为ntkrnlpa.exe、2000系统为ntoskrnl.exe),得到其模块的基址.

获取KeServiceDescriptorTable.通过重定位表,获取原始系统服务函数地址.

关闭cr0寄存器的写保护,还原经过重定位后的系统服务函数地址.恢复cr0寄存器的写保护.







上一篇:Win32.Troj.EncodeXor.a.147456 人气:348
下一篇:PE.loader.d.135 人气:173
浏览全部Win32.Hack.Rootkit.4224的内容 Dreamweaver插件下载 网页广告代码 祝你圣诞节快乐 2009年新年快乐