永发信息网

C:\WINDOWS\system32\drivers\npf.sys这个病毒怎么搞

答案:2  悬赏:0  手机版
解决时间 2021-03-05 15:53
C:\WINDOWS\system32\drivers\npf.sys这个病毒怎么搞
最佳答案
进程位置: system32\drivers程序名称:程序用途: wincap的一个驱动
进程分析: WinPcap是WIN32平台上的网络分析和捕获数据包的链接库。WinPcap的NPF.SYS驱动实现上存在漏洞,本地攻击者可能利用此漏洞提升自己的权限。
NPF.SYS驱动没有对传送给IOCTL 9031(BIOCGSTATS)的中断请求报文(IRP)参数执行充分的验证,如果向这个IOCTL发送了恶意参数,就可能导致覆盖任意内核内存。在默认安装中,只有在管理员使用了依赖于WinPcap的应用程序并初始化WinPcap时才会加载有漏洞的驱动。一旦加载,普通用户也可访问有漏洞的驱动,且在程序退出时也不会卸载驱动,除非手动卸载,否则攻击者仍可访问。 如果在安装时选择了允许普通用户访问选项,攻击者就可以访问有漏洞的驱动,利用这个漏洞以内核权限执行任意指令。
处理:删除它可能会对部分网络应用程序造成影响。 追问: 可我没下wincap啊? 回答: 很多软件要用到wincap,可能是你安装其他软件时,那个软件安装上的。 补充: 你要是不放心,可以把那个文件提交到这个网站在线扫描一下,
全部回答
不是病毒,不过是不是病毒伪装成的就不清楚了。 npf.sys 进程文件: npf 或 npf.sys 进程位置: system32\drivers 程序名称: 程序用途: wincap的一个驱动 进程分析: winpcap是win32平台上的网络分析和捕获数据包的链接库。winpcap的npf.sys驱动实现上存在漏洞,本地攻击者可能利用此漏洞提升自己的权限。 npf.sys驱动没有对传送给ioctl 9031(biocgstats)的中断请求报文(irp)参数执行充分的验证,如果向这个ioctl发送了恶意参数,就可能导致覆盖任意内核内存。在默认安装中,只有在管理员使用了依赖于winpcap的应用程序并初始化winpcap时才会加载有漏洞的驱动。一旦加载,普通用户也可访问有漏洞的驱动,且在程序退出时也不会卸载驱动,除非手动卸载,否则攻击者仍可访问。 如果在安装时选择了允许普通用户访问选项,攻击者就可以访问有漏洞的驱动,利用这个漏洞以内核权限执行任意指令。 处理:删除它可能会对部分网络应用程序造成影响。
我要举报
如以上问答信息为低俗、色情、不良、暴力、侵权、涉及违法等信息,可以点下面链接进行举报!
大家都在看
高音喇叭为了提高音质加电容在喇叭的正极还是
谁知道红军过五岭的故事?
下列各个选项中,属于建筑石膏的技术性质的是
1227次列车停宿州那个站
那个做回避珠的 オオクワアゲハ 哪里有
老公抽烟很多,每天早上刷牙都在干呕
林间举杯杯不见
五金日杂商店在哪里啊,我有事要去这个地方
学计算机想当程序员可以去师范吗
C语言中: a+=a-=a*a 这个错在哪里? 为什么
请问从费县到日照,不走高速路好走吗?
天涯明月刀天魁币买什么 天涯明月刀天魁币作
烧伤深度的估计最常采用A.二度法B.三度法C.三
求动画出处
电脑进不了系统,一直停留在主板那个画面上,
推荐资讯
我姓占却不能 占据你的心的图片
已知x的平方+x+1=0,求(1+x)(1+x的平方)(1+x的
二建可以分两年考,那两次报名盖章是不是得同
具备基本的实验技能是进行科学探究活动的基础
立昌石材在什么地方啊,我要过去处理事情
地球有磁极转换,其他星球也有吗
买彩票输钱贷款还不上了,怎么找亲戚帮忙
为什么我的穿越火线下游戏重新登录的时候老是
红酒烩鸡里的那几首歌分别是什么啊~?挺有感
综合的英语单词怎么写
甲公司拥有乙公司80%的有表决权股份,能够控
邮票是什么样子的
正方形一边上任一点到这个正方形两条对角线的
阴历怎么看 ?