[Question] how to show dll-injected ? |
15/08/2008 02:57:35 (+0700) | #1 | 146875 |
luckylac
Member
|
0 |
|
|
Joined: 19/08/2004 00:39:12
Messages: 30
Offline
|
|
Mình có câu hỏi về diệt virus bằng tay, mong các cao thủ giúp đỡ...
Trước giờ diệt virus bằng tay theo kiểu vô hiệu hóa việc đăng ký của .exe và .sys để chạy khi khởi động thì ko vấn đề..
Nhưng khi 1 dll được inject vô các process hợp lệ .. như explorer, system, svchost, winlogon... thì rất khó để tìm ra dll đc inject vì số lượng dll mà 1 process sử dụng là rất lớn.. rất khó để compare và tìm ra nghi vấn..
Vậy có cách nào, tool nào có thể show ra các dll được 1 process sử dụng mà ko đăng ký trong resource của process đó hay ko?
- chà .. nói sao nhỉ.. tức là show ra các dll dc inject chứ ko phải do process tự load runtime.....
cái process explorer của sysinternals.com list all dlls .. nhưng ko lọc ra được dll inject...
Về mặt coding.. thì mình nghĩ chắc là ko khó .. khi mà đã list được dll runtime rồi thì list ra dll đăng ký trong resource nữa là compare được... Nhưng hiện tại có tool nào tốt ko...???
Các cao thủ giúp mình nha.... Thanks |
|
|
|
|
[Question] Re: how to show dll-injected ? |
15/08/2008 10:22:07 (+0700) | #2 | 146970 |
|
4hfoo
Elite Member
|
0 |
|
|
Joined: 29/01/2007 01:50:20
Messages: 115
Offline
|
|
Bạn thử load mấy phần mềm dưới đây về thử xem sao:
InjectedDLL
http://www.nirsoft.net/utils/injected_dll.html
Process Guard
http://www.diamondcs.com.au/processguard
Advanced Process Manipulation
http://www.brothersoft.com/advanced-process-manipulation-40655.html
Thân
|
|
|
|
|
[Question] Re: how to show dll-injected ? |
15/08/2008 21:31:42 (+0700) | #3 | 147025 |
|
kamikazeq
Member
|
0 |
|
|
Joined: 04/07/2006 03:20:53
Messages: 837
Location: Panic Malware Planet
Offline
|
|
Injected-dll:
Ví dụ cho con Ckvo
======
Advanced Process Manipulation:
mình thấy nó cũng như bao chtrình show dll khác thôi, chưa hữu dụng lắm.
======
Process Guard :
Haha, cái này hay à.
Với con Ckvo này, chả thấy nó trong Process đâu, vậy mà trình này thấy lồ lộ
PS: Vậy cuối cùng, con Ckvo này núp theo cách nào mà mấy trình coi process (cũng khá pro) kia lại không thấy, mà ProcessGuard nì lại thấy ?
======
Giờ để ý lại mớ dll của 1 số process được thể hiện trong ProcessExplorer của SYS, thấy rõ ràng ckvo0.dll được nó Highlight. Vậy cách này cũng nhận biết được hả ta ??
======
Thanks 4hfoo |
|
IDM 5.18 http://tinyurl.com/pl2ejj | Quick Remove Malware http://tinyurl.com/lbbm9x - http://tinyurl.com/arna6g |
|
|
|
[Question] Re: how to show dll-injected ? |
15/08/2008 23:10:41 (+0700) | #4 | 147038 |
congminh923
Member
|
0 |
|
|
Joined: 26/02/2008 22:35:52
Messages: 278
Location:
Offline
|
|
Vậy còn con http://www.google.com.vn/search?hl=en&q=serverx.exe&btnG=Google+Search&meta= thì làm sao? Mình định thử nó nhưng nhớ lại sức phá hoại ghê gớm của nó nên mình không dám thử. Có ai đã thử với nó chưa? (bằng cách dùng các chưa trình mà 4hfoo đã đưa ra) |
|
|
|