通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 新闻类 >> 业内动态 >> 业内新闻 >> 文章正文
Daemon Tools自甘堕落 强行驻留用户电脑
责任编辑:酷酷の鱼   更新日期:2008-3-28
 
昨天无意中使用haiwei的rootkit检测工具NIAPSoft AntiRootkit Tools检查我的电脑,发现SSDT HOOK,对应的驱动文件名为sp??.sys(??字符为随机的两个字母,每次重启就变),使用冰刃检查SSDT HOOK明明看到这个驱动的路径在c:\windows\system\drviers下,而在c:\windows\system\drviers下却找不到该文件的任何影子,当然第一感觉是中了未知木马,试着用冰刃恢复SSDT,再找,仍然找不到。

    立即重启系统,用WINPE引导,但WINPE下检查这个文件也没有任何结果。安装了很多东东,天知道这玩意儿从哪儿来的。

    记得以前看过一个来源于微软知识库的文章,当系统被rootkit入侵时,你无法预料最终会有什么结果,因为rootkit程序,它可以做任何事,只要作者愿意。众所周知的sony数字版权软件植入rootkit事件,在欧美引起过轩然大波,Sony事件的曝光,源自于Sysinternals的牛人Mark Russinovich,他在2005年10月30日的Blog中,首次披露了Sony的数字版权软件包含Rootkit:Sony, Rootkits and Digital Rights Management Gone Too Far。这件事之后,大量木马开始使用rootkit技术,而rootkit技术已经成为商业软件的禁区:公众无论如何都无法接受自己的电脑中被商业公司植入后门。

    在微软的知识库中提到,对付rootkit,最安全的办法是重置你的操作系统,也就是重装。因为rootkit程序入侵你的系统后,该程序很可能会欺骗系统,导致你所看到的结果都是假象。通常情况下,可以用winpe把这样的程序找到后删除,再删除与该程序相关的驱动、服务或其它加载项。但这次我被打败了,我决定重装。

    当晚重装了系统,把自己常用的几个工具再装上,打好系统补丁。当晚忘了用rootkit检测工具检查,后来的事实证明,这个决定太英明了,不然昨晚还不知几点钟能睡着。

    今天在公司再用haiwei的这个工具一查,立即崩溃中,那个该死的rootkit又出来了。

    并且肯定隐藏在我昨天安装的那几个工具软件中。想想这东东总不会藏在几个大个的商业软件中,于是将昨天安装的那几个共享软件一一卸载,再查,没有任何改善:那个rootkit始终在我的电脑里。对于搞反病毒的我来说,rootkit程序在我的电脑里驻留是不可接受的。

    于是决定把这几个共享软件在虚拟机中安装测试,装完就用haiwei的工具检查是不是多了不明不白的东西。在试验了10多个工具之后,终于在Daemon Tool lite版中找到它的踪迹。这可是我长期使用的一个虚拟光盘软件,我很难接受它变成流氓软件的现实。在我安装Daemon Tools时,也会避免安装它的搜索插件和其它功能。尝试卸载Daemon Tools,重启发现这个rootkit仍然存在。

    发现卸载Daemon Tools后,注册表中HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd驱动还在,将其属性修改为禁用,重启。再用冰刃和haiwei的工具检查,发现那个sp??.sys没有再加裁了,但是注册表的HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd键仍不可删除。万没想到这个深受爱戴的共享软件,已经彻底堕落为流氓,天知道Daemon tools要用rootkit来做什么。


    申明,我所安装的Daemon Tools为官网下载,有该公司的数字签名。

    文件名:daemon4120-lite.exe,版本号4.12.00

    MD5值:df48777f9e9876f3abacbcd8652d3caa

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 Delphi编程培训班开课了
    普通文章 瑞星公司03月28日发布 每日计算机病毒及木马播报
    普通文章 防止U盘中病毒的7大注意事项
    推荐文章 推荐:网站流量欺骗和挂马新手段
    普通文章 解密!网络游戏盗号常见手段汇总!
    普通文章 简单告诉你中了木马病毒的解决法
    普通文章 病毒是怎样在你手机里发起攻击的
    普通文章 了解远程控制软件原理
    普通文章 利用Httponly提升应用程序安全性
    普通文章 中国CN域名注册量破千万 规模直逼德国DE
    热门文章
    普通文章违规域名注册遭曝光 IDC市场亟待净化
    普通文章线上游戏窃取者变种躲避查杀
    普通文章“蓝屏木马”来犯
    普通文章木马升级带病毒特征 感染exe文件
    普通文章Internet Explorer 8 全新收藏栏
    普通文章微软 IE8仍将兼容为IE7开发的页面
    普通文章Linux基金董事:愿与微软化敌为友
    普通文章"磁碟机"病毒狂袭企业网络 危害是熊猫烧香10倍
    普通文章SQL注射漏洞的成因及修补
    普通文章教您识别非法进程及手工杀毒技巧
    精彩专题