隐藏再深也不怕多管齐下揪出Rootkit病毒

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:liongliong479
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  Rootkit病毒的开发者常常是把后门写成符合微软WDM规范的驱动程序模块,然后把自身添加进注册表的驱动程序加载入口,很多还会通过添加的服务进行自我监视。这样一旦发现驱动文件被删除则会立刻“复活”,这就导致此类病毒极难被彻底查杀。因此如果大家怀疑自己的电脑中招Rootkit病毒,首先就要检查当前加载的驱动,这可以借助OpenArk软件(下载地址:https://openark.blackint3.com/)来完成。安装完该软件后以管理员身份启动,切换到“内核→驱动管理”,它会列出本机里所有加载的驱动程序。
  一般情况下,因为Rootkit病毒的开发者没有公司,或者是一些非知名公司,所以我们可以点击“公司”进行排序。之后对标示红色的驱动进行排查,类似dump _x x x x.sys之类的驱动,通过搜索微软的技术文档可以知道这些是在系统启动时加入到内核,在出现蓝屏时生成dump内存镜像的工具,所以可以先将这类文件筛除(图2)。
  接着再忽略英特尔、微软等知名公司的驱动,并结合蓝屏提示,如图1的蓝屏错误,显示的是“passguard_ x64.sys”文件错误,其公司名一栏为空,是可疑文件。用鼠标右击该文件并选择“定位到文件”,自动跳转到它所在的文件夹,右击这一文件并选择“属性”,依次切换到“数字签名→签名列表→签名者姓名”,可以看到是一个非知名公司的签名(图3)。



  笔者试图删除该文件,系统却提示该文件正在被使用而无法删除。因为驱动都是通过系统服务来加载的,所以先要找到对应的服务。启动注册表编辑器,依次展开[计算机\HKEY_ LOCAL _MACHINE\SYSTEM\CurrentControlSet\Ser vices](即服务所在的键值),搜索关键词“passguard_x64.sys”,可以找到加载该驱动的服务,路径为[H K E Y_ LOCA L _ MACH I N E \SYSTEM\CurrentControlSet\Services\PassGuard](图4)。
  删除[PassGuard]键值后重启电脑(建议删除前先备份该键值),然后打开“C:\Windows\System32\drivers”并删除“passguard_x64.sys”。可是再次重启电脑后发现它又“复活”了,显然在系统后台还有一个监视进程。同上启动OpenArt后切换到“进程”,点击“公司名”进行排序,同样排查无公司名称的进程。通过查看文件的签名信息后发现,“roca.exe”和“passguard_x64.sys”是一致的,描述显示“Windows服务主进程”、启动的父进程ID是868(图5)。
  在上述的窗口中点击“进程ID”进行排序,可以看到进程ID是868的进程名称为“ser vices.exe”(即系统服务进程),既然“roca.exe”是通过父进程“ser vices.exe”启动的,结合进程描述为“Windows服务主进程”,可以判定“roca.exe”是一个系统服务进程(图6)。



  继续启动注册表编辑器,同上展开上述的[Services]键值并搜索“roca.exe”,可以找到[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\roca]服务,其DisplayName(服务显示名称)的数值为“@%systemroot%\system32\roca.exe,-1”。再以该数值为关键词进行查找,在[HKEY_USERS\S-1-5-21-2763384395-1765730566-4010330844-1001_Classes\LocalSettings\MuiCache\27\AAF68885]中可以看到它对应的数据名称为“roca”(图7),这个就是该服务在“服务管理组件”窗口中显示的名称。接下来就可以通过名称找到具体的服务并进行处置。
  打开系统的服务管理,按提示找到“roca”服务并将其停止,同时在注册表中删除它所对应的服务键值。重启系统后分别进入“C:\Windows\System32\drivers”和“C:\Windows”,删除“passguard_x64.sys”和“roca.exe”。再次重启后电脑恢复正常,也未出现蓝屏现象,自此顺利地删除该病毒。
  当然,完成上述操作后,為了确保系统里没有漏网之鱼,大家还可以使用一些专门的Rootkit病毒查杀工具进行全面扫描,如卡巴斯基的TDSSKiller等,启动程序后点击Scan进行全面扫描即可(图8)。
其他文献
“Another Widge”(下载地址:https:∥soft.shouji.com.cn/down/1621869.html)就是一个简单易用的时间小插件,它只需占用一个图标的宽度就能显示足够丰富的信息,可以最大限度释放主界面空间。  首次运行Another Widge需要赋予其使用存储空间的权限,在激活其他功能时,也需要相关的权限支持,大家按照界面提示允许即可(图2)。  这个应用的设置主要
期刊
显存访问革命  在AMD推出RX 6000系列显卡的时候,同时宣布了一个“新技术”——Smart Access Memory,简称SAM。它其实就是一种让处理器可以访问全部显存,即拥有全部权限(Full Access)的技术(图1)。①  在十几年前,当显卡接口转向PCIe插槽时,显卡与处理器的通信能力就是PCIe总线的重要“卖点”。当然,处理器和显卡的通信并不是直接访问处理器或者GPU,那样会扰
期刊
自从英特尔的NUC面世,它基本上就在跟着每一代英特尔处理器升级,如今的最新产品当然就是NUC 11系列了。在这一产品线中不仅有我们熟悉的NUC 11 Enthusiast(代号Phantom Canyon幽灵峡谷)等型号,还出现了一个很特殊的模块化产品——NUC 11 Compute Element(代号Flk Bay)。作为一款专业办公型产品,NUC 11 Compute Element外形小巧
期刊
雖然显卡是决定电脑游戏性能的最重要配件,但处理器对游戏画面和运行的支持能力也是非常重要的一环,毕竟在游戏中出现的各种场景生成、物体的碰撞与破坏效果、NPC的行动等等还需要处理器的计算。  那么,目前在售的常见处理器,对游戏的支持能力如何呢?我们选择了处理器游戏能力测试时常用的3DMark软件,在其FireStrike项目中,“物理得分”与处理器在实际游戏中的表现相关性较大。  从成绩排行、分布可以
期刊
什么是AirTag?简单说,AirTag是一款可以挂在随身物品上的蓝牙追踪器。大小与硬币相仿,方便与其他物体挂在一起,只要AirTag离开配对的iPhone一定范围,手机就会发出声响、跳出警讯通知用户。若第一时间没有收到,也可以通过iPhone的“Find My”定位,一步步找回物品。  正如笔者所言,这种防丢失的工具设备,苹果并不是第一个开始制作的,今天笔者就带大家一起了解一下,我们这个世界在“
期刊
DTaskManager是免费绿色软件(下载地址:ht tp://dimiodati.altervista.org/zip/dtaskmanager.zip)。下载后解包,右键单击其中的DTaskManager.exe文件并选择以管理员身份运行,启动该软件。  软件运行后,其窗口默认置于最前端,该窗口会遮挡住其他窗口而无法将它们切换至前端。所以我们需要先最小化该软件,使其退缩到系统托盘上,或者右击
期刊
安装Windows系统或进行系统维护,拥有一份符合自身使用特点的WindowsPE启动盘很有必要。创建属于自己的WindowsPE启动盘其实并不难,用AOMEIPEBuilder软件就能轻易做到。  先下载并安装AOMEIPEBuilder软件(下载地址:http://www.aomeitech.com/pe-builder.html)。启动软件后会自动弹出关于该软件的基本功能的说明,大致包括如下
期刊
一、裁剪圖片  我们首先要在浏览器中打开“Resizing.app”网页,点击其中的“Clickheretouploadyourimage”按钮(图1),在弹出的对话框中选择需要处理的图片。它支持PNG、JPG、BMP、TIFF、GIF等常见图片格式,以及苹果的HEIC格式和谷歌的WEBP格式。该服务只支持每次上传一张图片,如果需要处理的图片比较多,只能处理完一张后再上传新的图片,略显繁琐,好在它
期刊
B560主板有何不同  与Z590一样,B560也能够支持英特尔第10代、11代酷睿处理器。支持新产品不必多说,但为什么要兼容“老家伙”呢?很简单,10代酷睿处理器只上市了一年左右的时间,如果在接口不变的情况下只支持新品,对市场上的存量10代酷睿销售非常不利。此外,向下兼容还可以方便那些资金有限,需要分步升级,无法同时更换处理器与主板的用户,这一需求在资金有限的主流用户中更为普遍。火速链接  关于
期刊
Netsh+任务计划程序联网定时控制  对于程序联网的定时控制,我们可以借助Netsh命令和任务计划程序来实现。比如现在需要限制孩子每周一到周五的19:00-22:00点都无法玩网络游戏,假设游戏程序是“C:\Program Files\game.exe”。  先启动任务计划程序,新建一个任务,在创建任务窗口中切换到“常规”选项卡,设置任务的名称为“禁止游戏联网”,同时勾选“使用最高权限运行”复选
期刊