MBR FIPS木马技术分析与防范策略.pdf

鬼影2技术分析

发现新的MBRFIPS木马,中了后所有安全软件均,表现为双击无反应。检查系

统发现EXPLORER在木马,同时发现一个可疑驱动fips.sys驱动挂了个

imageloadcallback。检查发现该驱动有问题,正常的驱动应该在30几k,而这个驱动

只有8K左右,在IDA看了下,一下就看到问题了。

1,在驱动里挂了个imageloadcallback,在每个模块加载的时候验证安全数据区,判断是

否有特殊签名字符串,是则PATCH模

文档评论(0)

1亿VIP精品文档

相关文档