【 认真工作,享受生活 】

笑中千关过,愁内百事哀,争胜是祸,繁华似梦,平淡是福。
  博客园  :: 首页  :: 新随笔  :: 联系 :: 订阅 订阅  :: 管理
< 2025年2月 >
26 27 28 29 30 31 1
2 3 4 5 6 7 8
9 10 11 12 13 14 15
16 17 18 19 20 21 22
23 24 25 26 27 28 1
2 3 4 5 6 7 8

让Ip-Guard去死!

Posted on   qiqi  阅读(69416)  评论(3编辑  收藏  举报
 

前几天在实验室最痛苦之事莫过于龟速的网络,连百度都打不开,飞鸽竟然都只有几十KB……都是可恨的Ip-Guard,要限速也不能限成这样啊……Ip-Guard 整个一裹着信息安全软件外衣的超级流氓,它要是一木马(其实它行为也就是一木马)或者病毒那就真惨了……在网上搜了好久竟然都没人说怎么把它搞了,没办法,只能自己动手丰衣足食了,下面来看一下它对我们的系统都干了什么。

首先是生成的文件,别看它安装程序那么小,其实生成的文件很多也一点都不小
C:\Program Files\Common Files\System
C:\WINDOWS\system32\drivers
C:\WINDOWS\system32
三个文件夹下所有“公司”为“TEC Solutions Limited.”的文件,约有20多个
============================================

注册表启动项
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
     <{A16CA976-4B8D-47FC-A9F4-651C17B636EF}><C:\WINDOWS\system32\msowcnv3.dll>
============================================

添加的服务
[Windows Helper Service / Winhlpsvr]
   <C:\Program Files\Common Files\System\winrdgv3.exe>
============================================

加载的驱动文件
[TFsfltdrv / TFsfltdrv]
   <C:\WINDOWS\system32\drivers\tfsfltdrv.sys>
[TPacket Driver / TPacket]
   <C:\WINDOWS\System32\Drivers\tpacket.sys>
[TSysDrv / TSysDrv]
   <C:\WINDOWS\system32\drivers\TSysDrv.sys>
============================================

可以在进程管理中直接看到的两个进程(通过系统的rundll32程序来运行)
C:\WINDOWS\system32\rundll32.exe winoav3.dll runagent32
C:\WINDOWS\system32\rundll32.exe winoauv3.dll runagent32u
============================================

DLL注入 (包括但不限于以下进程,有可能有很多,请自行查看每个进程,凡文件厂商为 TEC Solutions Limited. 的DLL即是被IP-Guard注入的)
[C:\WINDOWS\system32\winlogon.exe]
[C:\WINDOWS\Explorer.EXE]
[C:\WINDOWS\system32\rundll32.exe]
[C:\WINDOWS\system32\ctfmon.exe]
============================================

API 挂钩(Hook dll: C:\WINDOWS\system32\winhadnt.dll)
入口点:DeleteFileW
入口点:FindFirstFileExW
入口点:CreateFileW
入口点:CopyFileExW
入口点:SHFileOperationW
看它有多毒……凡是创建、删除、复制、查看等与文件有关的操作全被它控制
======================================================

知道它干了些什么就好办了,对付它用 IceSword 或者 XueTr 这样的工具就可以了,把能删的全删,能卸载的全卸,只要看到8235端口没有被使用就说明它已经不与服务器连接了,并且在重启后如果那三个文件夹下不再生成文件就说明彻底干净了

PS. 如果不想完全搞掉它只想不被监视,有个简单的方法:开机的时候选Ghost工具,用下面的DOS环境把rundll32.exe改个名字就可以了,当然这不是好办法,因为rundll32是个有用的系统程序

编辑推荐:
· [.NET]调用本地 Deepseek 模型
· 一个费力不讨好的项目,让我损失了近一半的绩效!
· .NET Core 托管堆内存泄露/CPU异常的常见思路
· PostgreSQL 和 SQL Server 在统计信息维护中的关键差异
· C++代码改造为UTF-8编码问题的总结
阅读排行:
· 【.NET】调用本地 Deepseek 模型
· CSnakes vs Python.NET:高效嵌入与灵活互通的跨语言方案对比
· DeepSeek “源神”启动!「GitHub 热点速览」
· 我与微信审核的“相爱相杀”看个人小程序副业
· Plotly.NET 一个为 .NET 打造的强大开源交互式图表库
点击右上角即可分享
微信分享提示