百度空间 | 百度首页 
 
查看文章
 
Daemon Tools自甘堕落,使用rootkit技术强行驻留用户电脑
2008-03-25 15:32

昨天无意中使用haiwei的rootkit检测工具NIAPSoft AntiRootkit Tools检查我的电脑,发现SSDT HOOK,对应的驱动文件名为sp??.sys(??字符为随机的两个字母,每次重启就变),使用冰刃检查SSDT HOOK明明看到这个驱动的路径在c:\windows\system\drviers下,而在c:\windows\system\drviers下却找不到该文件的任何影子,当然第一感觉是中了未知木马,试着用冰刃恢复SSDT,再找,仍然找不到。

立即重启系统,用WINPE引导,但WINPE下检查这个文件也没有任何结果。安装了很多东东,天知道这玩意儿从哪儿来的。

记得以前看过一个来源于微软知识库的文章,当系统被rootkit入侵时,你无法预料最终会有什么结果,因为rootkit程序,它可以做任何事,只要作者愿意。众所周知的sony数字版权软件植入rootkit事件,在欧美引起过轩然大波,Sony事件的曝光,源自于Sysinternals的牛人Mark Russinovich,他在2005年1030日的Blog中,首次披露了Sony的数字版权软件包含RootkitSony, Rootkits and Digital Rights Management Gone Too Far。这件事之后,大量木马开始使用rootkit技术,而rootkit技术已经成为商业软件的禁区:公众无论如何都无法接受自己的电脑中被商业公司植入后门。

在微软的知识库中提到,对付rootkit,最安全的办法是重置你的操作系统,也就是重装。因为rootkit程序入侵你的系统后,该程序很可能会欺骗系统,导致你所看到的结果都是假象。通常情况下,可以用winpe把这样的程序找到后删除,再删除与该程序相关的驱动、服务或其它加载项。但这次我被打败了,我决定重装。

当晚重装了系统,把自己常用的几个工具再装上,打好系统补丁。当晚忘了用rootkit检测工具检查,后来的事实证明,这个决定太英明了,不然昨晚还不知几点钟能睡着。

今天在公司再用haiwei的这个工具一查,立即崩溃中,那个该死的rootkit又出来了。

并且肯定隐藏在我昨天安装的那几个工具软件中。想想这东东总不会藏在几个大个的商业软件中,于是将昨天安装的那几个共享软件一一卸载,再查,没有任何改善:那个rootkit始终在我的电脑里。对于搞反病毒的我来说,rootkit程序在我的电脑里驻留是不可接受的。

于是决定把这几个共享软件在虚拟机中安装测试,装完就用haiwei的工具检查是不是多了不明不白的东西。在试验了10多个工具之后,终于在Daemon Tool lite版中找到它的踪迹。这可是我长期使用的一个虚拟光盘软件,我很难接受它变成流氓软件的现实。在我安装Daemon Tools时,也会避免安装它的搜索插件和其它功能。尝试卸载Daemon Tools,重启发现这个rootkit仍然存在。

发现卸载Daemon Tools后,注册表中HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd驱动还在,将其属性修改为禁用,重启。再用冰刃和haiwei的工具检查,发现那个sp??.sys没有再加裁了,但是注册表的HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd键仍不可删除。万没想到这个深受爱戴的共享软件,已经彻底堕落为流氓,天知道Daemon tools要用rootkit来做什么。

申明,我所安装的Daemon Tools为官网下载,有该公司的数字签名。

文件名:daemon4120-lite.exe,版本号4.12.00

MD5值:df48777f9e9876f3abacbcd8652d3caa


类别:安全公告 | 添加到搜藏 | 浏览() | 评论 (48)
最近读者:
 
网友评论:
1
2008-03-25 15:43 | 回复
一直用迷你光驱 ^_^
 
2
2008-03-25 15:46 | 回复
Daemon Tools早不用了,一直用微软出的或者MiniCD。
 
3
2008-03-25 15:49 | 回复
基本上已经不用了!
 
4
2008-03-25 16:01 | 回复
不是我不明白这世界变化快~~~!
 
5
2008-03-25 16:08 | 回复
下次也不用了。
 
6
2008-03-25 16:24 | 回复
毒霸要和Deamon Tools开战了?貌似卡巴是会发出杀猪般的叫声的
 
7
2008-03-25 16:43 | 回复
世风日下人心不古啊,我也用了好几年的Daemon Tools啊。
 
8
2008-03-25 17:50 | 回复
不敢想象了,还好早用NERO了
 
9
2008-03-25 18:10 | 回复
 
10
2008-03-25 18:20 | 回复
老大啊,你都搞不定,我们怎么办啊?这个任务交给你了。不然以后不用毒霸了。赫赫。
 
11
2008-03-25 18:25 | 回复
老大晕了..哈哈
 
12
2008-03-25 18:26 | 回复
恩,知道了
 
13
2008-03-25 18:32 | 回复
这个世界太可怕
 
14
2008-03-25 18:57 | 回复
原来木马用上RK也和SONY事件有关………………………… …………… ………… ……… …… …
 
15
2008-03-25 19:02 | 回复
Daemon Tools用过 如果没有什么严重后果 我就不处理它了
 
16
2008-03-25 19:40 | 回复
这个问题还遇到 也可能遇到了 没注意 以后是要关注一下了
 
17
2008-03-25 20:33 | 回复
这么谨慎啊,莫非……
 
18
2008-03-25 21:08 | 回复
你和微点都发表了这篇文章 谁抄谁的?老实交代。 ^_^
 
19
2008-03-25 21:32 | 回复
有严重后果吗?
 
20
2008-03-25 21:36 | 回复
怀疑Daemon Tools是不是用rootkit的技术来达到模拟的功能呢? 毕竟驱动模拟稳定性不够。 而且这个东西在安装的时候就提示要重新启动才能安装,而且提示是驱动。 如果是这样的话,就没有必要那么警惕了 刚才直接灭了文件,并且设置了权限,所谓的rootkit消失了,但是那个工具不正常了。 还原后,一切又恢复正常
 
21
2008-03-25 21:55 | 回复
铁军啊 问个问题 在你这里 刚才去毒霸的网站看到 上面说升级服务由每天3次变成1次了 这样很多用户都不爽了吧 为啥什么要这么做呢?还是只是暂时由于IDC机房的原因呢?
 
22
2008-03-25 22:08 | 回复
致:alexblair 那个东东卸载了,rootkit还赖在你的电脑里。不管它是做什么的,反正这样的软件,我是不敢用了。 致楼上 升级服务的调整是暂时的,待IDC机房调整完毕就会恢复。
 
23
2008-03-25 22:14 | 回复
感谢您的关注,毒霸这几天是调整服务器,明天开始恢复正常
 
24
2008-03-25 23:18 | 回复
老大,我用毒霸3年了,这些问题看你的了,要不我也要城头变换大王旗了。
 
25
2008-03-25 23:57 | 回复
记得以前是SPTD.SYS,而且只钩了几个,现在钩那么多吗?这个文件必须直接粉碎性消灭,从HOOK的列表上看,是自身保护了自身。
 
26
2008-03-25 23:59 | 回复
根本找不到那个sp??.sys,从哪儿粉碎,没办法的。 回愤怒的螃蟹,对这样BT的ring0级的rootkit程序,是没有好的解决办法的。除非安全软件也做成rootkit,如果真的那样做的话。到底是福还是祸呢?
 
27
2008-03-26 00:11 | 回复
sp??.sys 好像是独占的,我记得在system32里面有一个,Daemon Tools就是卸载了,那东西也是独占,然后就用WinMount了
 
28
2008-03-26 00:31 | 回复
回26 有方法的 看这里~~ http://hi.baidu.com/alexblair/blog/item/306fa5f5d08f7921bc3109d8.html
 
31
2008-03-26 09:48 | 回复
SPTD 删除起来很简单,去官网下载安装程序,运行后选择 Uninstall,重启。 不过删除完了之后就不能用 Daemon Tools 和 Alcohol 120% 了。
 
32
2008-03-26 10:47 | 回复
Stra-Force是为了保护版权,SPTD为了强行复制——创建虚拟光驱。 谁来为其中的风险负责呢,另外,为什么Daemon Tools卸载不把这个东东一起卸载了?
 
33
2008-03-26 10:54 | 回复
由SPTD.SYS加载驱动,另一个sp??.sys用SSDT hook,冰刃等相关工具恢复SSDT仍不能手动删除。如果不是一个个试验安装和检测将目标锁定在Daemon Tools,的确很难找到根源,如果这个Stra-Force不用sp??.sys,而用其它随机字串做驱动程序的名字,你会联想到与SPTD.SYS有关吗? 从Daemon Tools的安装中没有发现任何相关警告,sony 的rootkit风波,也是从保护版权出发的。商业软件的这种搞法,谁敢相信厂商不利用rootkit窃取客户隐私呢。谁来保证和监督不发生窃取行为呢?这是我最关心的问题。
 
35
2008-03-26 11:15 | 回复
SPTD.SYS 我机器中驻扎好久了... 呵呵 “谁敢相信厂商不利用rootkit窃取客户隐私呢”,tiejun说的有理,关注中。
 
36
2008-03-26 11:16 | 回复
嗯,看看先。一定要打击商业公司使用rootkit的行为。
 
37
2008-03-26 11:51 | 回复
进来了解、学习一下,呵呵!
 
38
2008-03-26 16:55 | 回复
哈哈,晕倒,几年前我就知道了。
 
39
2008-03-26 17:53 | 回复
恐怖
 
40
2008-03-27 17:51 | 回复
原来源头在这里啊,呵呵。 铁军可以看看这个帖子,以前就在讨论这个问题 http://www.daemon-tools.cc/dtcc/showthread.php?t=9581 这个Rookit确实是:)
 
41
2008-03-27 21:22 | 回复
hehe..铁军哥也被病毒了一把~ 下一步,就是让毒霸的coder们推出一种清除该文件的tool吧。
 
42
2008-03-27 23:54 | 回复
估计悬,40楼网民提供的链接,就是国外用户在DT公司论坛上的讨论。和我一样,很多用户对rootkit极为敏感,我是不会接受这种行为的,我必须卸载它。并且,我永远不会再用这个软件。
 
43
2008-03-28 00:17 | 回复
铁军准备换什么虚拟光驱? 呵呵。
 
44
2008-03-29 04:57 | 回复
在LINUX下干掉这些东西 WINDOWS的时代过去了
 
45
2008-03-29 10:48 | 回复
直接拔电源,再开机,会找到该驱动么?
 
46
2008-03-29 10:48 | 回复
再用pe启动
 
47
2008-03-31 06:14 | 回复
这个我也用过daemonSetup347.zip 不知道里面有没有
 
48
2008-04-10 19:28 | 回复
那岂不是 卸不了了?刚装上的 郁闷!!还卸不卸啊??
 
49
2008-04-15 15:25 | 回复
其实vista在sp1前的软bios破解也是有点类似的
 
50
2008-12-16 13:33 | 回复
看了alexblair的文章 觉得很有道理 错怪DT了 赶紧装回去先
 
51
2008-12-16 13:42 | 回复
好心博主去下官网吧 看下外国人是怎么看待sptd这个东西的 根本就不是什么恶意软件 而是像20楼那样猜测的一样 http://www.daemon-tools.cc/dtcc/f19/crash-pc-22687/index2.html#post109923
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     
 
精彩相册
   
     

©2009 Baidu