Re: [請問] 批次找出dll檔用途的網站或者軟體 ?

看板EZsoft (小軟體)作者 (0.3秒)時間16年前 (2009/08/29 09:02), 編輯推噓12(12015)
留言27則, 3人參與, 最新討論串2/2 (看更多)
要解決你的問題,不是用你講的方法,你這種方法太累了... ※ 引述《hihieveryone (是不是有點傻)》之銘言: : 我的系統可能不小心被植入了rootkit之類的東西 ... : 目前我採取一種方法必須要知道 哪些dll檔是做什麼用的 : 因為那些檔案全部都被svchost call 可是不能確定是哪幾個dll有問題 : 不知道有沒有這方面報告的程式呢 ? : 防毒軟體幾乎全面性的失效 灌了很多套都沒抓到 : 所以想自己手動抓 ...可是要分析又要花很多時間 orz... : 不知道有沒有現成的小軟體可以批次查詢呢 ? : thx 如果還能開機,就用 Sysinternal Autoruns 去掃, 檢視模式下可隱藏正常的 dll,剩下的就是有問題的。 如果你一定要"只看DLL",那就用 NirSoft RegDLLView 自己用看看吧。 如果已經無法開機, 用 WinPE 光碟開機,或將硬碟拆下裝在其他電腦當作第二顆, 總之就是離線開啟,不要用這顆硬碟開機, 然後用 Everything 搜尋 *.dll,按日期排序, 通常病毒塞入的DLL日期都是最新的,檔名多半是亂數,很容易用肉眼判斷。 -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 219.86.171.25

08/29 10:12, , 1F
檔名也可能是學系統檔 用1裝成l之類的XD
08/29 10:12, 1F

08/29 10:54, , 2F
但 Autoruns 可以順便檢查簽章, 目前我還沒看過偽裝的程式能
08/29 10:54, 2F

08/29 10:55, , 3F
連簽章也一起假冒的
08/29 10:55, 3F

08/29 11:06, , 4F
to 樓上: 其實是有=.=a , 不過不是用假冒的方式就是.
08/29 11:06, 4F

08/29 11:37, , 5F
樓上可以給個相關連結嗎? 我還滿想開開眼界的~
08/29 11:37, 5F

08/29 11:53, , 6F
to 樓上:那要找,幾個月前的討論串不好翻0rz
08/29 11:53, 6F

08/29 12:01, , 7F
阿找到了,四個月前的東西0rz
08/29 12:01, 7F

08/29 12:01, , 9F
page%3D21
08/29 12:01, 9F

08/29 12:02, , 10F
08/29 12:02, 10F

08/29 12:03, , 11F
上面連結是劍盟 (對岸反病毒論壇) 的病毒樣本區,樣本有需
08/29 12:03, 11F

08/29 12:03, , 12F
要的話就跟我說一下.
08/29 12:03, 12F

08/29 15:13, , 13F
囧, 似乎要註冊才能看
08/29 15:13, 13F

08/29 15:30, , 14F
冏> , 那這個看看
08/29 15:30, 14F

08/29 15:35, , 16F
然後底下兩張圖是抓劍盟上面的討論串的.
08/29 15:35, 16F

08/29 15:36, , 17F


08/29 15:37, , 19F
樣本我實際執行過後,用sigcheck和一些驗證微軟簽章的工具
08/29 15:37, 19F

08/29 15:38, , 20F
確實是都通過驗證,而再將那個驅動檔刪除之後在去驗證,那
08/29 15:38, 20F

08/29 15:38, , 21F
些原本驗證過的檔案就全部都打回原型變成未通過驗證..
08/29 15:38, 21F

08/29 15:47, , 22F
原來是指 rootkit, 的確 rootkit 可以避掉大多數的系統檢核
08/29 15:47, 22F

08/29 15:48, , 23F
話說回來你有嘗試過拿 Sysinternals 的 Rootkit Revealer 來
08/29 15:48, 23F

08/29 15:48, , 24F
恩對啊,所以才說不是假冒 冏>
08/29 15:48, 24F

08/29 15:49, , 25F
掃看看嗎? 這讓我想起了以前的 Sony DRM rootkit 事件 XD
08/29 15:49, 25F

08/29 15:50, , 26F
我是都用GMER和ICESWORD,因為據傳聞Rootkit Revealer和GMER
08/29 15:50, 26F

08/29 15:51, , 27F
有相衝的問題,而且是到水火不容的程度,所以就沒有用他
08/29 15:51, 27F
文章代碼(AID): #1Ac7uEqO (EZsoft)
文章代碼(AID): #1Ac7uEqO (EZsoft)