搜索
bottom↓
回复: 17

XP真是脆弱不堪一击

[复制链接]

出0入442汤圆

发表于 2013-9-20 11:45:20 | 显示全部楼层 |阅读模式
昨天换了个局域网,结果今天发现chrome,ie随机打开hao123,还好在防火墙里直接屏蔽了。我纳闷很久,找不到任何可疑程序。最后用当年的XueTr,检测未发现异常。但是,在内核钩子里看到cbs.sys HOOK了CreateProcess还有一个什么东西。我曰,驱动HOOK这两个函数肯定不是什么好鸟,果断删除并卸载,不用说,一打开程序就蓝屏了。重启,没有hao123了。附这个文件,看谁能找出蛛丝马迹来。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?注册

x

阿莫论坛20周年了!感谢大家的支持与爱护!!

曾经有一段真挚的爱情摆在我的面前,我没有珍惜,现在想起来,还好我没有珍惜……

出0入442汤圆

 楼主| 发表于 2013-9-20 12:12:09 | 显示全部楼层
renpeng009 发表于 2013-9-20 11:52
你是不是装过   Magic Desktop  这样的软件?

装个毛,要不是IE和Chrome首页都被篡改成hao123(注意不是改的主页,而是进程注入,因为首页根本就没有那一项),我才不会发现哪个鬼在后台搞呢。分析就是这个驱动HOOK了CreateProcess,然后判断如果是Chrome或IE,就插入一个线程,创建一个hao123的页面。

出0入224汤圆

发表于 2013-9-20 12:18:17 | 显示全部楼层
换了个局域网就出现这个问题啦?

出0入442汤圆

 楼主| 发表于 2013-9-20 12:37:08 | 显示全部楼层
yyts 发表于 2013-9-20 12:18
换了个局域网就出现这个问题啦?

有时不得不怀疑,因为我自己的局域网是非常干净的,但这个是公用局域网。

出0入0汤圆

发表于 2013-9-20 12:46:45 | 显示全部楼层
有数字签名的, Magic Desktop的, 估计是他们公司用来做增值业务的。

出0入442汤圆

 楼主| 发表于 2013-9-20 13:28:56 | 显示全部楼层
skylly3 发表于 2013-9-20 12:46
有数字签名的, Magic Desktop的, 估计是他们公司用来做增值业务的。

呵呵,数字签名可以伪造的,以前中过一个病毒。如果是增值业务,难道公司的人不知道,这样做只会让用户对该公司以及百度更加厌恶?

出0入0汤圆

发表于 2013-9-20 13:45:49 | 显示全部楼层
我以前在某公司也做个类似的增值业务, 公司当然知道, 因为有利可图, 不然也不会做。
至于加数字签名是没有办法的事情, 在64位win7下没有数字签名, 驱动是不允许加载的。

出0入442汤圆

 楼主| 发表于 2013-9-20 14:05:39 | 显示全部楼层
skylly3 发表于 2013-9-20 13:45
我以前在某公司也做个类似的增值业务, 公司当然知道, 因为有利可图, 不然也不会做。
至于加数字签名是没 ...

看来这一些公司为了钱,连自己的商业道德都不要了,就跟360一个狗样。

出0入0汤圆

发表于 2013-9-20 15:20:45 | 显示全部楼层
开机后,win7占内存真大啊,1个多G,还是Xp少,100-200M

出0入0汤圆

发表于 2013-9-20 15:34:39 | 显示全部楼层
数字签名并不保证不是病毒,只能保证中途没人修改过。

出0入0汤圆

发表于 2013-9-20 15:52:23 | 显示全部楼层
abcd200844 发表于 2013-9-20 15:20
开机后,win7占内存真大啊,1个多G,还是Xp少,100-200M

因为win7 有缓存,吧常用的东西都缓存到内存里了,话说内存留着他干啥啊

出0入70汤圆

发表于 2013-9-20 15:59:14 | 显示全部楼层
跟了一下这个SYS, 很恶心啊, 不仅HOOK了你说的那个API, 还和360有关(h a o . 3 6 0 . c n)...还会搞DHCP

出0入0汤圆

发表于 2013-9-20 16:38:41 | 显示全部楼层
学习一下      

出0入442汤圆

 楼主| 发表于 2013-9-20 17:27:31 | 显示全部楼层
SkyGz 发表于 2013-9-20 15:59
跟了一下这个SYS, 很恶心啊, 不仅HOOK了你说的那个API, 还和360有关(h a o . 3 6 0 . c n)...还会搞DHCP ...

高手,膜拜
如果是这样子,那必然是一小摄利益集团搞的了。木办法,XP系统快,内存占用小,但是缺点也是一大堆,安全性能最差(仅比win98强那么一点)。如果打一堆补丁,那就慢得无法忍受了。我还是虚拟机+主机吧。。不过VMWARE貌似会导致L2命中率大幅下降(或者TLB命中率大降),反正是开着VMWARE,其它内存密集型应用程序性能下降幅度高达40%以上,很吃不消。

出0入0汤圆

发表于 2013-9-20 17:50:48 | 显示全部楼层
   XP  对比win7 稳定性,安全性以及新硬件支持性全面落败,搞不懂那些上了酷睿双核以上的还装XP干什么,以后就小心0-DAY
攻击

出0入442汤圆

 楼主| 发表于 2013-9-20 17:56:38 | 显示全部楼层
zhaoyi821103 发表于 2013-9-20 17:50
XP  对比win7 稳定性,安全性以及新硬件支持性全面落败,搞不懂那些上了酷睿双核以上的还装XP干什么, ...

这位老兄,并不是每台电脑都是Core的CPU,并不是每台电脑都有4GB内存,并不是每台电脑都有SSD。2GB内存跑WIN7&8实在是找罪受,谁天天只开一个程序?

出0入0汤圆

发表于 2013-9-20 22:05:28 来自手机 | 显示全部楼层
wye11083 发表于 2013-9-20 17:56
这位老兄,并不是每台电脑都是Core的CPU,并不是每台电脑都有4GB内存,并不是每台电脑都有SSD。2GB内存跑 ...

那就装linux吧

出0入0汤圆

发表于 2013-9-20 22:18:14 | 显示全部楼层
还是XP用着习惯了,不好意思老土了
回帖提示: 反政府言论将被立即封锁ID 在按“提交”前,请自问一下:我这样表达会给举报吗,会给自己惹麻烦吗? 另外:尽量不要使用Mark、顶等没有意义的回复。不得大量使用大字体和彩色字。【本论坛不允许直接上传手机拍摄图片,浪费大家下载带宽和论坛服务器空间,请压缩后(图片小于1兆)才上传。压缩方法可以在微信里面发给自己(不要勾选“原图),然后下载,就能得到压缩后的图片。注意:要连续压缩2次才能满足要求!!】。另外,手机版只能上传图片,要上传附件需要切换到电脑版(不需要使用电脑,手机上切换到电脑版就行,页面底部)。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

手机版|Archiver|amobbs.com 阿莫电子技术论坛 ( 粤ICP备2022115958号, 版权所有:东莞阿莫电子贸易商行 创办于2004年 (公安交互式论坛备案:44190002001997 ) )

GMT+8, 2024-8-26 01:45

© Since 2004 www.amobbs.com, 原www.ourdev.cn, 原www.ouravr.com

快速回复 返回顶部 返回列表