返回信息流发现有一个里多一个Cnsmin.dll,然后用搜索搜不到,难道用了rootkit?最后用冰刃删掉了.有哪个牛人能解释下3721用的什么是手法?
这是一条镜像帖。来源:北邮人论坛 / security / #12532同步于 2007/7/9
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖
rundll32.exe有两个一样的是什么原理?
bazzoka
2007/7/9镜像同步5 回复
订阅后,新回复会通过你的通知中心匿名送达。
5 条回复
你自己去baidu一下,线程插入,木马技术相关吧
作为一个dll文件,win32提供的一个调用方式就是用rundll32进行load,这个可以说是最原始的loader
那为什么我用搜索搜不到那些dll?是因为它也挂在我explorer上的缘故么?
【 在 rebirthatsix 的大作中提到: 】
: 你自己去baidu一下,线程插入,木马技术相关吧
: 作为一个dll文件,win32提供的一个调用方式就是用rundll32进行load,这个可以说是最原始的loader
不是,实际上有可能是这个dll文件早已经被删除了,但是启动项仍然留着
一个使用rundll32进行load的dll,我觉得是不会使用直接内存copy的方式进行的代码注入然后删除原文件的
当然它使用hook的方式进行自身隐藏的可能性就更小了,这个3721就那样。。
嗯,这个为了验证的话,你可以把3721那个玩意再装上,然后用is看一下cns那个dll在哪个目录,然后再去手动核对这个文件是否存在,要是explorer显示不出,可以换totalcmd看一下