望麓自卑—湖南大学最具潜力的校园传媒

 找回密码
 注册

QQ登录

只需一步,快速开始

查看: 1707|回复: 0

一个坏事做绝的U盘病毒

[复制链接]
发表于 2007-7-11 00:02:09 | 显示全部楼层 |阅读模式
来源:饮水思源

前言:
处理时可能会用到的工具
1、autoruns.exe
http://bbs.sjtu.edu.cn/file/virus/1181188949185371.rar
2、工具XDelBox(文件删除终结者)
http://bbs.sjtu.edu.cn/file/virus/1174470707308891.RAR
删除下面列出的文件。(删除时复制所有要删除文件的路径,在待删除文件列表里点击右键选择从
剪贴板导入。导入后在要删除文件上点击右键,选择立刻重启删除,电脑会重启进入DOS界面进行删
除操作,删除完成后会自动重启进入你安装的操作系统。操作前注意保存电脑中正在打开的文档。
有关XDelBox的详细说明请看xdelbox1.2目录下help.chm。)
映像劫持参考置底
http://bbs.sjtu.edu.cn/bbstopcon ... file=T.1181102785.A
杀毒小工具的使用参考精华区
http://bbs.sjtu.edu.cn/bbscon?bo ... 7751.A&num=6939

也可以同主题阅读这篇文章
http://bbs.sjtu.edu.cn/bbstopcon ... file=T.1179225713.A

快捷杀法:
1.剑盟提供专杀:下载通用病毒杀灭机公测二版  
http://www.51files.com/?R4IGEDKR35L1ODPKC4FR

下载近期坏事作尽U盘病毒.rar,解压后使用通用病毒杀灭机--文件导入--近期坏事作尽

U盘病毒.dat文件
http://www.i170.com/attach/36F65DDB-0B4C-4E0C-B3CD-4577CA9AF782
执行指令即可 (该修复指令在网友zucsidyb的指令基础上修改而成,在此谢过)
也可以在ftp://zhaoguognagchina:public@public.sjtu.edu.cn/
等ftp上下载
2、瑞星提供专杀:
“橙色八月”专杀工具
橙色八月专用提取清除工具-下载地址:
http://download.rising.com.cn/zsgj/orangeaug.com


http://it.rising.com.cn/Channels ... 4786729d36873.shtml
3、版友经验:a、其实那个映像劫持不是藏在一个msinfo的文件夹里面吗,那里有两个,只要把它重名名,
把后缀名去掉,然后就再关一下explorer再打开,然后直接shift del这两个,就能删了,

然后到注册表里面把那个有debugger的exe项都删了,
每个u盘下的那两个随机数文件和autorun也都删了就好了
可以用winrar来重命名、删除和访问磁盘~~
     b、用unlock就可以搞定了 ……它似乎没有kill unlock
正文:
转载一篇病毒分析,从这个病毒上可以看到最近流行的大多数手法,学习一下
原文地址:
http://hi.baidu.com/newcenturysu ... 56164443a9ada0.html

分析了一下
可以说 能用到的手段都用到了
1.破坏安全模式
2.不能显示隐藏文件
3.结束常见杀毒软件以及常用杀毒工具进程
4.监控窗口
5.IFEO映像劫持
6.可以通过移动存储传播
下面就具体分析一下这个病毒
File: 8668122F.exe
Size: 35912 bytes
MD5: 394A70F8591EAF1C3D1B0F85C45D3767
SHA1: 9A04503D5850F130CA619923E816C0FF4DBE9910
CRC32: 9B70F042
加壳方式 UPX
病毒文件名应该是一个随机的8个数字和字母组成的组合
更加增加了 查杀的难度

病毒运行后
在Crogram FilesCommon FilesMicrosoft SharedMSInfo下面释放一个同样由8个数
字和字母组成的组合的文件名的dll 和一个同名的dat 文件
我这里是Crogram FilesCommon FilesMicrosoft SharedMSInfo41115BDD.dll
该dll插入Explorer进程
结束(包括但不限于)以下进程
360rpt.exe
360Safe.exe
360tray.exe
adam.exe
AgentSvr.exe
AppSvc32.exe
autoruns.exe
avgrssvc.exe
AvMonitor.exe
avp.com
avp.exe
CCenter.exe
ccSvcHst.exe
FileDsty.exe
FTCleanerShell.exe
HijackThis.exe
IceSword.exe
iparmo.exe
Iparmor.exe
isPwdSvc.exe
kabaload.exe
KaScrScn.SCR
KASMain.exe
KASTask.exe
KAV32.exe
KAVDX.exe
KAVPFW.exe
KAVSetup.exe
KAVStart.exe
KISLnchr.exe
KMailMon.exe
KMFilter.exe
KPFW32.exe
KPFW32X.exe
KPFWSvc.exe
KRegEx.exe
KRepair.COM
KsLoader.exe
KVCenter.kxp
KvDetect.exe
KvfwMcl.exe
KVMonXP.kxp
KVMonXP_1.kxp
kvol.exe
kvolself.exe
KvReport.kxp
KVScan.kxp
KVSrvXP.exe
KVStub.kxp
kvupload.exe
kvwsc.exe
KvXP.kxp
KvXP_1.kxp
KWatch.exe
KWatch9x.exe
KWatchX.exe
loaddll.exe
MagicSet.exe
mcconsol.exe
mmqczj.exe
mmsk.exe
NAVSetup.exe
nod32krn.exe
nod32kui.exe
PFW.exe
PFWLiveUpdate.exe
QHSET.exe
Ras.exe
Rav.exe
RavMon.exe
RavMonD.exe
RavStub.exe
RavTask.exe
RegClean.exe
rfwcfg.exe
RfwMain.exe
rfwProxy.exe
rfwsrv.exe
RsAgent.exe
Rsaupd.exe
runiep.exe
safelive.exe
scan32.exe
shcfg32.exe
SmartUp.exe
SREng.exe
symlcsvc.exe
SysSafe.exe
TrojanDetector.exe
Trojanwall.exe
TrojDie.kxp
UIHost.exe
UmxAgent.exe
UmxAttachment.exe
UmxCfg.exe
UmxFwHlp.exe
UmxPol.exe
UpLive.EXE.exe
WoptiClean.exe
zxsweep.exe
常见的杀毒软件和一些安全工具都被他干掉了
然后将这些exe通过IFEO进行映像劫持 指向c:program filescommon filesmicrosoft
sharedmsinfo41115bdd.dat

监控带有如下字样的窗口 如果发现带有如下字样的窗口则马上将其关闭
木马
木馬
病毒
杀毒
殺毒
查毒
防毒
反病毒
专杀
專殺
卡巴斯基
江民
瑞星
卡卡社区
金山毒霸
金山社区
360安全
恶意软件
流氓软件
举报
报警
杀软
殺軟
防駭

以上这些监控和关闭窗口的工作全都是由插入Explorer进程的Crogram FilesCommon
FilesMicrosoft SharedMSInfo41115BDD.dll操作的
比熊猫更狠 让你找不到进程咯
然后在HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerSh
ellExecuteHooks
下面添加注册表项目 <{15BD4111-4111-5BDD-115B-111BD1115BDD}><Crogram FilesC
ommon FilesMicrosoft SharedMSINFO41115BDD.dll> [N/A]
达到开机启动目的
而且那个dll会监控这个注册表项目 如果被删除则立即恢复

删除键
HKLMSYSTEMControlSet001ControlSafeBootMinimal{4D36E967-E325-11CE-BFC1-08
002BE10318}
HKLMSYSTEMControlSet001ControlSafeBootNetwork{4D36E967-E325-11CE-BFC1-08
002BE10318}
HKLMSYSTEMCurrentControlSetControlSafeBootMinimal{4D36E967-E325-11CE-BFC
1-08002BE10318}
HKLMSYSTEMCurrentControlSetControlSafeBootNetwork{4D36E967-E325-11CE-BFC
1-08002BE10318}
破坏安全模式

修改HKLMSOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvancedFolderHi
ddenSHOWALLCheckedValue值为0x00000000
使得显示不了隐藏文件

释放8668122F.exe和autorun.inf到除系统分区外的其他分区


然后通过Explorer进程链接网络下载一个自解压文件dl1.exe 到临时文件夹
自解压文件释放C:WINDOWSsystem20290.exe
C:WINDOWSsystemad1309.exe
C:WINDOWSsystemDiskFree_hy1.5.exe
C:WINDOWSsystemdodolook027.exe等文件
这里面有驱动木马 也有流氓软件
所有的文件都运行后
添加了如下文件

C:WINDOWSsystem32driversacpidisk.sys
C:WINDOWSsystem32drivers        olnfo47.sys
C:WINDOWSsystem32driversvilpew30.sys
C:WINDOWSsystem32driversykagjt85.sys
C:WINDOWSsystem321b.dll
C:WINDOWSsystem3248a69
C:WINDOWSsystem3260e4.exe
C:WINDOWSsystem327df9.dll
C:WINDOWSsystem3291b6.dll
C:WINDOWSsystem3260.dll
C:WINDOWSsystem32pjlgv91.dll
C:WINDOWSsystem32df91.dll
C:WINDOWSsystem32f91b.exe
C:WINDOWSsystem32ieagent.exe
C:WINDOWSsystem32mprmsgse.axz
C:WINDOWSsystem32mscpx32r.det
C:WINDOWSsystem32MSRundll.exe
C:WINDOWSsystem32
tprint.dIl
C:WINDOWSsystem32        olnfo47.dll
C:WINDOWSsystem32        olnfo47.ini
C:WINDOWSsystem32vilpew30.dll
C:WINDOWSsystem32wingjt85.bin
C:WINDOWSsystem32wingjt85.dll
C:WINDOWSsystem32winkx.dll
C:WINDOWSsystem32winlgv91.bin
C:WINDOWSsystem32winpew30.bin
C:WINDOWSsystem32winpew30.dll
C:WINDOWSsystem32ykagjt85.dll
C:WINDOWSsystem32cewrndm.dll
C:WINDOWSsystem32        olnfo47.dll
C:WINDOWSsystem32vilpew30.dll
C:WINDOWSsystem3260.dll
C:WINDOWS\03.bmp
C:WINDOWS3fa.exe
C:WINDOWS41115BDD.hlp
C:WINDOWSfa7c.txt
Crogram FilesInternet ExplorerPLUGINSsystem2.jmp
Crogram FilesInternet ExplorerPLUGINSSystemKb.sys
还装了两个软件 一个是adpush software 一个是disk free

下面说说解决方法:
由于那个插入Explorer的dll是元凶 所以我们应该首先干掉那个dll
常见的小工具都被他弄掉了 找个没被屏蔽的吧
Xdelbox1.2 这个可以删除Windows下无法删除的文件 具体使用方法参考http://hi.baidu
.com/teyqiu/blog/item/291690efc3f3b5eece1b3e5a.html(里面有下载

地址)

首先用Xdelbox 删除Crogram FilesCommon FilesMicrosoft SharedMSInfo41115B
DD.dll
重启
下载autoruns 由于IFEO也劫持了autoruns 所以我们将其改名

打开后 找到Image hijacks 里面除了+ Your Image File Name Here without a path Sy
mbolic Debugger for Windows 2000 Microsoft Corporation

c:windowssystem32
tsd.exe这项以外 全部删除

删除后 sreng就可以运行咯

打开他
系统修复 高级修复 修复安全模式
好了 成功后 重启 F8进入安全模式

打开sreng
启动项目 注册表 删除如下项目

<{754FB7D8-B8FE-4810-B363-A788CD060F1F}><Crogram FilesInternet ExplorerPL
UGINSSystemKb.sys> []
<{15BD4111-4111-5BDD-115B-111BD1115BDD}><Crogram FilesCommon FilesMicroso
ft SharedMSINFO41115BDD.dll> [N/A]
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogonNoti
fyctl3d32]
<WinlogonNotify: ctl3d32><cewrndm.dll> []
“启动项目”-“服务”-“Win32服务应用程序”中点“隐藏经认证的微软项目”,
选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:

[IEAgent service / IEAgent][Stopped/Auto Start]
<\"C:WINDOWSsystem32ieagent.exe\"><>
[Fax Client / ms_fax][Running/Auto Start]
<C:WINDOWSsystem3260e4.exe><N/A>

添加删除程序中卸载adpush software 和disk free
再次请出Xdelbox
强制删除如下文件
C:WINDOWSsystem32driversacpidisk.sys
C:WINDOWSSystem32DRIVERSpjlgv91.sys
C:WINDOWSSystem32DRIVERS        olnfo47.sys
C:WINDOWSSystem32DRIVERSvilpew30.sys
C:WINDOWSSystem32DRIVERSykagjt85.sys
C:WINDOWSsystem32cewrndm.dll
C:WINDOWSsystem32        olnfo47.dll
C:WINDOWSsystem32vilpew30.dll
C:WINDOWSsystem32ykagjt85.dll
C:WINDOWSsystem3260.dll
C:WINDOWSsystem32ieagent.exe
C:WINDOWSsystem321b.dll

重启
安全模式下 打开sreng
在“启动项目”-“服务”-“驱动程序”中点“隐藏经认证的微软项目”,
选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:
[acpidisk / acpidisk][Running/Auto Start]
<??C:WINDOWSsystem32driversacpidisk.sys><N/A>
[bpjlgv9 / bpjlgv91][Stopped/Boot Start]
<SystemRootSystem32DRIVERSpjlgv91.sys><N/A>
[tolnfo4 / tolnfo47][Running/Boot Start]
<SystemRootSystem32DRIVERS        olnfo47.sys><N/A>
[vilpew3 / vilpew30][Running/Boot Start]
<SystemRootSystem32DRIVERSvilpew30.sys><Microsoft Corporation>
[ykagjt8 / ykagjt85][Running/Boot Start]
<SystemRootSystem32DRIVERSykagjt85.sys><Microsoft Corporation>

浏览器加载项中删除
[CAdLogic Object]
{11F09AFD-75AD-4E51-AB43-E09E9351CE16} <Crogram FilesCommon FilesCPUSHcp
ush0.dll, >
[Abho Class]
{1238F6B9-C123-4049-B07E-7A71AF320032} <C:WINDOWSsystem3260.dll, TODO: <公
司名>>
[Info cache]
{385AB8C6-FB22-4D17-8834-064E2BA0A6F0} <Cocuments and SettingsAll UsersAp
plication DataMicrosoftPCToolspctools.dll, 金泰丰(广州)科

技有限公司>

删除上述

把下面的 代码拷入记事本中然后另存为1.reg文件
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerAdvance
dFolderHiddenSHOWALL]
\"RegPath\"=\"Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\"
\"Text\"=\"@shell32.dll,-30500\"
\"Type\"=\"radio\"
\"CheckedValue\"=dword:00000001
\"ValueName\"=\"Hidden\"
\"DefaultValue\"=dword:00000002
\"HKeyRoot\"=dword:80000001
\"HelpID\"=\"shell.hlp#51105\"

双击1.reg把这个注册表项导入

双击我的电脑-工具-文件夹选项-查看-显示所有文件和文件夹,把“隐藏受保护的系
统文件”的勾去掉。

右击点击 菜单上的打开 打开除系统分区外的其他分区 删除autorun.inf和8668122F.exe
(文件名随机)

删除如下文件
C:Program FilesInternet ExplorerPLUGINSSystemKb.sys
C:WINDOWSsystem321b.dll
C:WINDOWSsystem3248a69
C:WINDOWSsystem3260e4.exe
C:WINDOWSsystem327df9.dll
C:WINDOWSsystem3291b6.dll
C:WINDOWSsystem3260.dll
C:WINDOWSsystem32pjlgv91.dll
C:WINDOWSsystem32df91.dll
C:WINDOWSsystem32f91b.exe
C:WINDOWSsystem32ieagent.exe
C:WINDOWSsystem32mprmsgse.axz
C:WINDOWSsystem32mscpx32r.det
C:WINDOWSsystem32MSRundll.exe
C:WINDOWSsystem32
tprint.dIl
C:WINDOWSsystem32        olnfo47.dll
C:WINDOWSsystem32        olnfo47.ini
C:WINDOWSsystem32vilpew30.dll
C:WINDOWSsystem32wingjt85.bin
C:WINDOWSsystem32wingjt85.dll
C:WINDOWSsystem32winkx.dll
C:WINDOWSsystem32winlgv91.bin
C:WINDOWSsystem32winpew30.bin
C:WINDOWSsystem32winpew30.dll
C:WINDOWS\03.bmp
C:WINDOWS3fa.exe
C:WINDOWS41115BDD.hlp
C:WINDOWSfa7c.txt

写完这篇分析 手都酸了 还是希望大家增强安全意识 从根源断绝此类恶性病毒的入侵




--
请用SREng2.4(点这进入下载)扫描一个log贴上来。
  http://bbs.sjtu.edu.cn/file/virus/1173506083261053.rar
  1 解压缩sreng2.4.rar      2 运行SREng.com
  3 智能扫描=》扫描=》保存报告
  4 把日志SREngLOG.log中的报告完整拷贝贴上来,贴在版上,或发信给我,不要修改。
      ftp://yangshaoshun:public@public.sjtu.edu.cn
<a href=[[[SQ]]][[[www.wlzb.net/phpwind/read.php?tid=70203]]]></a>
您需要登录后才可以回帖 登录 | 注册

本版积分规则

关闭

每日推荐上一条 /1 下一条

小黑屋|手机版|湖南大学望麓自卑校园传媒 ( 湘ICP备14014987号 )

GMT+8, 2024-11-29 18:37 , Processed in 0.511991 second(s), 21 queries , Gzip On.

Powered by Discuz! X3.4

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表