赛迪网 > IT技术 热点推荐 > 文章
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

Ring0级的rootkit XFKnrl发现及删除方法 (2)

发布时间:2008.04.18 10:24     来源:中国UNIX    作者:t920

8、搜索注册表iisencv.dll,发现

[HKEY_CURRENT_USER\Software\Microsoft\Search Assistant\ACMru\5603]
"000"="iisecnv.dll"
"001"="mswsock.dll"
"002"="ntdll.dll"
"003"="ntkrnlpa.exe"
"004"="*.gif"
"005"="usbcams3.sys"
"006"="AtiSrv.exe"
"007"="usbhcid.sys"
"008"="*.exe"
[HKEY_CURRENT_USER\Software\Microsoft\Search Assistant\ACMru\5604]
"000"="jebooo"
"001"="bh.jebooo.com"
"002"="xf.jebooo.com"

9、终极操作

在system32\drivers\下建立两个0字节的文件XFKnrl.sys 和 rvdport.sys删除所有文件权限

删除注册表中相关项和文件

用wsyscheck的“重启后删除文件”功能,添加c:/windows/system32/inetsrv/iisencv.dll,重启

内核模块XFKnrl.sys和rvdport.sys没有被加载,inetinfo进程也不再发包,但IIS崩溃了!

重新安装iis,恢复.net2.0的web扩展服务,重建web站点,貌似一切恢复正常了。

10、把iisencv.dll抓到本地,IDA pro分析

基本功能大致包括了:

httpfilter-过滤http协议
hook \\inetsrv\wamreg.dll
加载驱动  system32\drivers\XFKnrl.sys
调用cmd.exe
md5filt
aspnet_filter
CopyFileA  DeleteFileA  隐藏和删除文件

大概能知道这个XFKnrl rootkit都做了些什么,它没有做隐藏进程和端口的操作,对文件也只是在内核模块加载到内存高位后进行删除操作,

所以查ssdt没有什么发现是正常的,开始我还以为真的有这么NB的rootkit可以绕过icesword、wsyscheck和RkUnhooker的检查呢!

主要的功能就是过滤http协议,外加得到一个反弹的shell,如果不是它的驱动是运行在kernel模式,还真不好意思叫它ring0 !

11、后续问题

先去拜访一下61.164.176.139

inetnum:      61.164.176.128 - 61.164.176.143
netname:      YIWU-RONGJI-BUISNESS
country:      CN
descr:        Yiwu Rongji Handware Buisness

该段里有个应用系统

[url]http://www.lunababe.com/[/url]

估计也是漏洞一大堆,有兴趣的可以去看一下,也许能搞到XFKnrl的控制端,哈哈~

12、唠叨几句

中了rootkit最好还是重装

测试用服务器正式上线前最好也是重装

防火墙外运行的服务器拿到里边来之前最好也重装

尽量用从可靠途径获得的系统软件

(责任编辑:郭旭)

<<上一页 1 2


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 黑客入侵酷狗网植入众多病毒木马 (04-18) · 4月18日:江民播报--关注"哲拉蒂"变种axbe (04-17)
· 酷狗网遭遇黑客入侵 用户小心病毒暗流 (04-17) · 4月18日:金山播报--小心“QQ伪装盗号者” (04-17)
· 4月18日:瑞星播报--每日计算机病毒及木马 (04-17) · 4月17日:金山播报--小心"大胃王盗号者"病毒 (04-16)
· 4月17日:江民播报--关注“泡泡”变种ai (04-16) · 4月17日:瑞星播报--每日计算机病毒及木马 (04-16)
· 网络防火墙在网络安全中重要功能和作用 (04-15) · 4月16日:金山播报--广告木马"广告弹射器" (04-15)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 电子商务盈利新招:垂直化渠道管理新趋势
· 互联网加速蜕变 运营商进军搅动市场格局
· 08 IT技术风起云涌 专访 ITIL落地难在哪
· 视频加密保护解决方案 文档安全解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统