五月天青色头像情侣网名,国产亚洲av片在线观看18女人,黑人巨茎大战俄罗斯美女,扒下她的小内裤打屁股

歡迎光臨散文網 會員登陸 & 注冊

警惕!傳奇私服RootKit使用PotPlayer白加黑進行傳播

2022-05-18 08:33 作者:火鍋與肉丸  | 我要投稿

特別鳴謝:感謝卡飯論壇落華無痕的幫助


今日,在遠程幫助一位用戶解決RootKit問題時,發(fā)現(xiàn)360急救箱與火絨惡性木馬專殺工具始終處理干凈該RootKit(指重啟后病毒仍然存在),如下圖所示:


通過ARK工具得到病毒驅動的注冊表路徑為HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\798cc6c9,但是無法打開,嘗試進PE內清除病毒,如下圖所示:

但是在PE內刪除驅動文件和驅動注冊表之后,重啟后病毒仍然存在,如下圖所示:


經過PE內一番排查,落華無痕在PE內采用了“提前占坑”的方法,發(fā)現(xiàn)重啟后病毒驅動并未再次出現(xiàn)


而后續(xù)將“占坑文件”再次刪除后,病毒驅動則再次出現(xiàn)


以上種種跡象表明病毒驅動可能是系統(tǒng)內的別的其他的程序創(chuàng)建的


于是,再次將病毒驅動刪除后,成功通過火絨自定義規(guī)則找到罪魁禍首——PotPlayer


PotPlayer使用計劃任務實現(xiàn)自啟動,如下圖所示:

將PotPlayer提取后,360高風險提醒了一個dll:

圖源:落華無痕


VirusTotal第一次上傳,部分廠商報毒該dll會修改代{過}{濾}理設置,如下圖所示:


后續(xù)經過測試成功通過該白加黑PotPlayer復現(xiàn)加驅,如下圖所示:

圖源:落華無痕


Iocs:


警惕!傳奇私服RootKit使用PotPlayer白加黑進行傳播的評論 (共 條)

分享到微博請遵守國家法律
嵊泗县| 灵山县| 隆子县| 博客| 内丘县| 武隆县| 衡水市| 阿瓦提县| 西乌珠穆沁旗| 林芝县| 绥德县| 肇东市| 库尔勒市| 延长县| 来安县| 漳浦县| 汨罗市| 清水县| 宝清县| 乌拉特中旗| 绥德县| 定襄县| 璧山县| 陇西县| 岑巩县| 栖霞市| 紫云| 溧阳市| 荔浦县| 舒兰市| 芒康县| 望都县| 恭城| 平阴县| 北票市| 南丹县| 德保县| 鸡泽县| 盐城市| 库尔勒市| 和政县|