黑暗幽灵( DCM)木马专杀工具

2016-04-16 13:20:27 +08:00
 wbsdty331

看了一下乌云的分析报告,手杀应该没问题,过两天写一个小工具出来好了 (水表在屋外,最近没网购,不需社区温暖,谢谢。)

杀毒

XP :%windir%\ntshrui.dll

Win7 :%windir%\msls32.dll

Win8 及以上:%windir%\AduioSes.dll

还有:
%CommonProgramfiles%\Microsoft Shared\Web Folders\msaodex.dll
%CommonProgramfiles%\Microsoft Shared\TEXTCONV\*elp.dll
%CommonProgramfiles%\Microsoft Shared\Web Folders\klive.exe
%CommonProgramfiles%\Microsoft Shared\Web Folders\rscom.dll
%windir%\Temp\{E53B9A13-F4C6-4d78-9755-65C029E88F02}
QQHelperDll.dll
a360se_.exe
aIexplore.exe
RtkBdll.dll
PInfos.dll
iestorage.dll
111.iesd
SAM.dll
lmha.slld
所有后缀名为.k 的文件
netsh winsock reset
msaodex.dll
QQHelperDll.dll
RtkBdll.dll

检查所有杀毒软件的白名单,清除被木马静默加入的部分

这个就得你自己做了..

说两句题外话

好了,这下子这个“黒暗幽灵”应该就从你的电脑里面消失了,至于下一步木马溯源的问题,由于这个木马将数据封装成固定包头的DNS协议包,发送到大型网站来实现数据传输,说明作者的功底还是非常强的,我感觉可以继续深挖下去,等会...有人敲门,应该是我买的东西到了,我去拿忄

4184 次点击
所在节点    分享创造
7 条回复
ytf4425
2016-04-16 14:18:08 +08:00
资瓷一个
ovear
2016-04-16 14:25:34 +08:00
前排资糍
你们搞的这个专杀工具 excited
wbsdty331
2016-04-16 17:29:13 +08:00
@ovear 过两天搞个 EXE 出来
grant
2016-04-16 21:31:06 +08:00
没找到这些文件啊,看来没中毒了?这个是什么时候开始有的
fengjianxinghun
2016-04-18 20:51:00 +08:00
前排资兹。。。。。
wbsdty331
2016-04-23 17:52:10 +08:00
专杀已更新。
strwei
2016-04-30 17:18:34 +08:00
就不能编译个 exe 吗

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/271538

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX