4199专杀工具 V1.1
- 软件大小:665 KB
- 下载次数:82515
- 软件语言:简体中文
- 运行环境:Win9x/2000/XP/2003
- 软件授权:免费软件
- 更新时间:2007-07-20
- 推荐等级:3星级
- 官方网站:点击访问
- 病毒检测:经卡巴斯基最新病毒库扫描通过
软件简介
1.自动保护
(1)Boot Extender加载,使用原生ZwXXXXKey函数操作注册表,检测自己的服务项是否被删除,如果被删除,则暴力重写回去
(2)使用FSD HOOK,保护自己的驱动文件和DLL不被删除
2.隐藏启动
驱动检测到系统启动后即向RunOnce启动项写一个启动项,然后该项目就会被删除,其DLL就无痕迹地加载了,使用任何软件无法检测出其DLL的启动项
3.域名劫持
使用了特殊的手段,通过ZwCreateFile的hook,以及FSD HOOK,当检测到以下进程读取hosts表时,将它们的读写定位到自己的一个hosts文件:
theworld.exe( 世界之窗浏览器)
svchost.exe
services.exe (以上两个是系统的服务以及域名解析进程,可以影响其他的大部分网络访问)
theworldxp.exe (世界之窗浏览器xp)
maxthon.exe (傲游浏览器)
max.exe (同上)
ttraveler.exe (腾讯浏览器)
myie.exe (MyIE浏览器)
greenbrowser.exe (绿色浏览器)
firefox.exe (火狐浏览器)
被修改hosts文件的内容为:
61.141.31.11 www.kzdh.com
61.141.31.11 www.7255.com
61.141.31.11 www.7322.com
61.141.31.11 www.7939.com
61.141.31.11 www.piaoxue.com
61.141.31.11 www.feixu.net
61.141.31.11 www.6781.com
61.141.31.11 www.7b.com.cn
61.141.31.11 www.918188.com
61.141.31.11 hao.allxue.com
61.141.31.11 good.allxue.com
61.141.31.11 baby.allxue.com
61.141.31.11 www.allxue.com
61.141.31.11 about.lank.la
61.141.31.11 www.x114x.com
61.141.31.11 www.37ss.com
61.141.31.11 www.7k.cc
61.141.31.11 www.73ss.com
61.141.31.11 www.hao123.com
61.141.31.11 www.81915.com
61.141.31.11 www.9991.com
61.141.31.11 www.my123.com
61.141.31.11 www.haokan123.com
61.141.31.11 www.5566.net
61.141.31.11 www.gjj.cc
61.141.31.11 www.2345.com
61.141.31.11 www.123wa.com
61.141.31.11 www.ku886.com
61.141.31.11 www.5icrack.com
61.141.31.11 www.jjol.cn
61.141.31.11 www.xinhai168.com
61.141.31.11 ooooos.com
61.141.31.11 www.ooooos.com
61.141.31.11 www.8757.com
61.141.31.11 4199.5009.com
61.141.31.11 www.13886.cn
61.141.31.11 www.8757.com
61.141.31.11 www.baidu345.com
61.141.31.11 www.dedewang.com
61.141.31.11 allxun.5009.cn
61.141.31.11 4199.5009.cn
61.141.31.11 yahoo.5009.cn
61.141.31.11 tom.5009.cn
61.141.31.11 zh130.5009.cn
61.141.31.11 piaoxue.5009.cn
61.141.31.11 3448.5009.cn
61.141.31.11 ttmp3.5009.cn
61.141.31.11 fx120.5009.cn
61.141.31.11 7939.5009.cn
61.141.31.11 99488.5009.cn
61.141.31.11 7333.5009.cn
61.141.31.11 www.ld123.com
61.141.31.11 www.anyiba.com
61.141.31.11 www.999991.cn
61.141.31.11 www.hao123.cn
以上的55个网站将全部被重定向到61.141.31.11,页面和hao123完全一样,但并不是HAO123的,据查IP地址是4199.com的,之前也被其利用来屏蔽其它网址
这个hosts表修改手段无法被目前任何相关检查软件检查到
下面是驱动部分技术分析:
autoprt.sys version 1-30
1.Boot加载,在load时就取到ZwOpenKey,ZwSetValueKey,ZwClose的地址
等到SystemRoot初始化完毕后再通过分析nt kernel获取ZwOpenKey,ZwSetValueKey,ZwClose的地址,总之确保SystemThread2用来写注册表的Zw*Key函数是没被HOOK的
2.SystemRoot加载成功后,即hook 其所在的FSD的IRP_MJ_SETINFORMATION
(这里IRP_MJ_CREATE没有被启用)
IRP_MJ_SETINFORMATION的HOOK作用是过滤对其驱动文件和DLL文件的SETINFORMATION(IRP_MJ_FILE_SYSTEM_CONTROL,IRP_MJ_QUERY_VOLUME_INFORMATION)操作
3.hook ZwCreateFile,ZwLoadDriver
ZwCreateFile将以下进程对system32\\drivers\\etc\\hosts的打开重定位到其自定义的hosts文件:winttrs上:
theworld.exe
svchost.exe
services.exe
theworldxp.exe
maxthon.exe
max.exe
ttraveler.exe
myie.exe
greenbrowser.exe
firefox.exe
这样第三方的检测工具或者用记事本打开就无法发现hosts文件被篡改
winttrs由r3部分的dll从固定地址download下来
IRP_MJ_CREATE的HOOK也是做同样的工作,不过没有启用
ZwLoadDriver的HOOK阻止包含了isdrv和ispubdrv的驱动项目启动
即禁止Icesword加载
4.驱动在boot时使用PsSetCreateProcessNotifyRoutine创建一个CreateProcessNotifyRoutine
当检测到userinit.exe被加载时就会启动SystemThread2,作用是向\registry\machine\software\microsoft\windows\currentversion\runonce
写入
%%systemroot%%\system32\rundll32.exe %%systemroot%%\system32\%s.dll,Run
否则就会执行SystemThread1,直到检测到Winlogon进程结束时停止
5.Boot时会创建SystemThread1,作用时检测自身的服务项是否正确,若不正确,则重写之
(1)Boot Extender加载,使用原生ZwXXXXKey函数操作注册表,检测自己的服务项是否被删除,如果被删除,则暴力重写回去
(2)使用FSD HOOK,保护自己的驱动文件和DLL不被删除
2.隐藏启动
驱动检测到系统启动后即向RunOnce启动项写一个启动项,然后该项目就会被删除,其DLL就无痕迹地加载了,使用任何软件无法检测出其DLL的启动项
3.域名劫持
使用了特殊的手段,通过ZwCreateFile的hook,以及FSD HOOK,当检测到以下进程读取hosts表时,将它们的读写定位到自己的一个hosts文件:
theworld.exe( 世界之窗浏览器)
svchost.exe
services.exe (以上两个是系统的服务以及域名解析进程,可以影响其他的大部分网络访问)
theworldxp.exe (世界之窗浏览器xp)
maxthon.exe (傲游浏览器)
max.exe (同上)
ttraveler.exe (腾讯浏览器)
myie.exe (MyIE浏览器)
greenbrowser.exe (绿色浏览器)
firefox.exe (火狐浏览器)
被修改hosts文件的内容为:
61.141.31.11 www.kzdh.com
61.141.31.11 www.7255.com
61.141.31.11 www.7322.com
61.141.31.11 www.7939.com
61.141.31.11 www.piaoxue.com
61.141.31.11 www.feixu.net
61.141.31.11 www.6781.com
61.141.31.11 www.7b.com.cn
61.141.31.11 www.918188.com
61.141.31.11 hao.allxue.com
61.141.31.11 good.allxue.com
61.141.31.11 baby.allxue.com
61.141.31.11 www.allxue.com
61.141.31.11 about.lank.la
61.141.31.11 www.x114x.com
61.141.31.11 www.37ss.com
61.141.31.11 www.7k.cc
61.141.31.11 www.73ss.com
61.141.31.11 www.hao123.com
61.141.31.11 www.81915.com
61.141.31.11 www.9991.com
61.141.31.11 www.my123.com
61.141.31.11 www.haokan123.com
61.141.31.11 www.5566.net
61.141.31.11 www.gjj.cc
61.141.31.11 www.2345.com
61.141.31.11 www.123wa.com
61.141.31.11 www.ku886.com
61.141.31.11 www.5icrack.com
61.141.31.11 www.jjol.cn
61.141.31.11 www.xinhai168.com
61.141.31.11 ooooos.com
61.141.31.11 www.ooooos.com
61.141.31.11 www.8757.com
61.141.31.11 4199.5009.com
61.141.31.11 www.13886.cn
61.141.31.11 www.8757.com
61.141.31.11 www.baidu345.com
61.141.31.11 www.dedewang.com
61.141.31.11 allxun.5009.cn
61.141.31.11 4199.5009.cn
61.141.31.11 yahoo.5009.cn
61.141.31.11 tom.5009.cn
61.141.31.11 zh130.5009.cn
61.141.31.11 piaoxue.5009.cn
61.141.31.11 3448.5009.cn
61.141.31.11 ttmp3.5009.cn
61.141.31.11 fx120.5009.cn
61.141.31.11 7939.5009.cn
61.141.31.11 99488.5009.cn
61.141.31.11 7333.5009.cn
61.141.31.11 www.ld123.com
61.141.31.11 www.anyiba.com
61.141.31.11 www.999991.cn
61.141.31.11 www.hao123.cn
以上的55个网站将全部被重定向到61.141.31.11,页面和hao123完全一样,但并不是HAO123的,据查IP地址是4199.com的,之前也被其利用来屏蔽其它网址
这个hosts表修改手段无法被目前任何相关检查软件检查到
下面是驱动部分技术分析:
autoprt.sys version 1-30
1.Boot加载,在load时就取到ZwOpenKey,ZwSetValueKey,ZwClose的地址
等到SystemRoot初始化完毕后再通过分析nt kernel获取ZwOpenKey,ZwSetValueKey,ZwClose的地址,总之确保SystemThread2用来写注册表的Zw*Key函数是没被HOOK的
2.SystemRoot加载成功后,即hook 其所在的FSD的IRP_MJ_SETINFORMATION
(这里IRP_MJ_CREATE没有被启用)
IRP_MJ_SETINFORMATION的HOOK作用是过滤对其驱动文件和DLL文件的SETINFORMATION(IRP_MJ_FILE_SYSTEM_CONTROL,IRP_MJ_QUERY_VOLUME_INFORMATION)操作
3.hook ZwCreateFile,ZwLoadDriver
ZwCreateFile将以下进程对system32\\drivers\\etc\\hosts的打开重定位到其自定义的hosts文件:winttrs上:
theworld.exe
svchost.exe
services.exe
theworldxp.exe
maxthon.exe
max.exe
ttraveler.exe
myie.exe
greenbrowser.exe
firefox.exe
这样第三方的检测工具或者用记事本打开就无法发现hosts文件被篡改
winttrs由r3部分的dll从固定地址download下来
IRP_MJ_CREATE的HOOK也是做同样的工作,不过没有启用
ZwLoadDriver的HOOK阻止包含了isdrv和ispubdrv的驱动项目启动
即禁止Icesword加载
4.驱动在boot时使用PsSetCreateProcessNotifyRoutine创建一个CreateProcessNotifyRoutine
当检测到userinit.exe被加载时就会启动SystemThread2,作用是向\registry\machine\software\microsoft\windows\currentversion\runonce
写入
%%systemroot%%\system32\rundll32.exe %%systemroot%%\system32\%s.dll,Run
否则就会执行SystemThread1,直到检测到Winlogon进程结束时停止
5.Boot时会创建SystemThread1,作用时检测自身的服务项是否正确,若不正确,则重写之
使用4199专杀工具进行查杀 查杀完毕后重启计算机 再用360安全卫士查杀一次
和 4199专杀工具 V1.1 相关的软件
- 暂无相关软件
和 4199专杀工具 V1.1 相关的文章
- 暂无相关文章
正在加载评论...
常见问题
◇ 用户在安装软件时,应仔细查看界面,以确保不会安装不需要的组件。
◇ 本站软件,推荐使用最新版WinRAR解压缩。
◇ 遇到某些软件无法安装,请联系软件开发商。
◇ 国内软件,尽量选择官方下载。国外软件,尽量使用本地下载。
◇ 为了获得更快的下载速度,超过5M大小的软件,建议使用工具下载。
◇ 下载本站软件,因使用引起的一切故障损失,与本站无关。请用户自行判断识别。
推荐软件
本类人气榜
- CNNIC中文上网专杀工具 v1.0
- ARP病毒专杀工具
- 江民威金/熊猫烧香专杀工具 V1.4
- 360安全卫士U盘病毒专杀工具 v1.9
- 千橡专杀工具 V2.0
- lsass.exe专杀工具
- 趋势科技ARP专杀工具
- QQ病毒木马专杀工具 QQKav 2007 Build 1201
- U盘病毒专杀工具-USBCleaner v6.0Build20070812
- 江民“落雪”病毒专杀工具 V1.1
- downloader专杀工具
- 橙色八月专杀工具 V1.4.6.5
- 腾讯QQ医生 1.5 Beta 盗QQ号木马查杀工具
- 全能搜索专杀工具 v1.0
- 4199专杀工具 V1.1
- QQ病毒木马专杀工具 QQKav 2008 元旦节版
- 彩信通专杀工具 v1.2
- RavMonE.exe病毒专杀工具
- 系统幽灵专杀工具 v1.5
