我是一名专业的 Windows 系统管理员,但我措手不及(或者某些恶意软件编写者非常聪明),并且在我的家用计算机(Windows 7 x64 SP1)上发现了一些未知的恶意软件;它必须是最近的和/或 rootkit 类型的,因为似乎没有防病毒/反恶意软件/antitrojian/antianything 能够找到它,而且我已经尝试了很多(而且我有很多使用它们的经验)。
它在两天前通过已完全修补的 Internet Explorer 8 进入,因此这本身就令人担忧,因为它显然利用了一些尚未修补的漏洞(我没有下载或运行任何东西,只是打开了一些网页);然后它做了一些明显的恶意软件操作,比如隐藏文件和图标、闪烁系统错误弹出窗口和重新启动系统,然后我找到了主要的可执行文件并将其删除……但它留下了一些东西;从流行的防病毒程序到高度特定的恶意软件检测工具,这些东西设法在系统中隐藏得如此之深,以至于没有工具能够找到它。当然,我还检查了所有常见的恶意软件隐藏点(注册表、服务、主机文件、浏览器插件等)。
我怎么知道它在那里?谷歌搜索(在谷歌网站上,而不是通过搜索栏)有时会被重定向到完全不相关的广告网站,我有两个 iexplore.exe 进程在后台不断运行(如果我杀了它们会自动重生),由没人启动除了svchost.exe
(正如 Process Explorer 正式记录的那样)并连接到明显虚假的搜索站点。
除了明显的问题“我该如何摆脱它?”,我更感兴趣的是如何让一些专家分析我的系统以找出它是什么类型的野兽,以便阻止它在它在野外消失之前......如果它还没有。
编辑:看起来它实际上是一个rootkit;我终于通过重写系统驱动器的 MBR 和引导扇区来摆脱它。还不知道启动代码实际加载的是什么,一些可执行文件肯定还在徘徊......但至少它现在不活动了。