百度空间 | 百度首页 
 
查看文章
 
磁碟机变种简单分析(lsass.exe、smss.exe、dnsq.dll、NetApi000.sys)
2008-02-29 21:36

这东西接近无敌了:

绕主防/Hips、Byshell技术、监控文件、破组策略/IFEO、U盘感染

进程守护、关杀软、屏蔽安全工具、感染文件(带加密)、破坏安全模式等等

哈哈。

测试为反汇编和一些实机运行跟踪。

因为壳的原因,可能分析的不准确。 :)

1、检查互斥体"xcgucvnzn",判断病毒是否已加载在内存中。

如存在,则退出,防止多个病毒体被执行。

2、创建文件:

C:\037589.log 93696 字节
C:\lsass.exe.1771547.exe 93696 字节

C:\WINDOWS\system32\Com\lsass.exe 93696 字节
C:\WINDOWS\system32\Com\smss.exe 40960 字节
C:\WINDOWS\system32\Com\netcfg.000 16384 字节
C:\WINDOWS\system32\Com\netcfg.dll 16384 字节

C:\WINDOWS\system32\1878253.log 93696 字节(随机)
C:\WINDOWS\system32\dnsq.dll 32256 字节

3、删除组策略限制的注册表项:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer

4、删除:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

HLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\

5、破坏安全模式,删除:

SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}
SYSTEM\ControlSet001\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}
SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}
SYSTEM\ControlSet001\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}

6、防止病毒体被重定向,删除:

SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

(禁止写入)

7、释放驱动C:\NetApi000.sys(\Device\NetApi000)恢复SSDT Hook。

最后删除自身。导致HIps和主动防御失效。

8、修改注册表,开启自动播放:

NoDriveTypeAutoRun DWORD: 145

9、删除服务项(如果有):

SYSTEM\CurrentControlSet\Services\KSysCall
SYSTEM\CurrentControlSet\Services\EQService
SYSTEM\CurrentControlSet\Services\HookSys
SYSTEM\CurrentControlSet\Services\McShield
SYSTEM\CurrentControlSet\Services\tmmbd
SYSTEM\CurrentControlSet\Services\PAVSRV
SYSTEM\CurrentControlSet\Services\SymEvent
SYSTEM\CurrentControlSet\Services\ekrn
SYSTEM\CurrentControlSet\Services\KAVBase
SYSTEM\CurrentControlSet\Services\klif
SYSTEM\CurrentControlSet\Services\AntiVirService
SYSTEM\CurrentControlSet\Services\MPSVCService

10、调用cacls.exe,设置\system32\com 和病毒文件的权限为Everyone:F。

11、\system32\com下启动smss.exe和lsass.exe,使用进程守护。

当一方被结束时,另一个则将其重新启动。

12、C:\windows\system32\dnsq.dll安装全局钩子,注入所有运行中的进程。

13、发送垃圾消息到如下窗口,导致程序无法正常响应,处于假死状态:

avast
mcagent
escan
firewall
AfxControlBar42s
tapplication
antivir
ThunderRT6Timer
thunderrt6formdc
SREng
thunderrt6main
eset
mcafee
afx:
360anti
360safe
avg
facelesswndproc
bitdefender
ewido
#32770
monitor
dr.web



SREng 介绍
升级
微点



kv

狙剑
金山
瑞星

..........

14、尝试关闭包含kissvc、guard、watch、scan、twister字符串的进程。

15、独占方式访问:boot.ini和hosts。防止dos级删除病毒和用hosts屏蔽恶意网站。

16、查找网页格式文件,加入一段框架:

http://%6A%73%2E%6B%30%31%30%32%2E%63%6F%6D/%30%31%2E%61%73%70

解密得:http://js.k0102.com/01.asp

该地址会检测referer,返回的来源地址如果有效,则执行:hxxp://js.k0102.com/a11.htm

感谢刺猬大大的指点。

17、ping.exe -f -n 1 www.baidu.com。如果网路通畅,调用IE访问:

hxxp://jj.gxgxy.net/html/dg2.html
hxxp://jj.gxgxy.net/html/qb2.html

每隔一段时间执行一次。垃圾广告啊。

18、在可用磁盘生成:pagefile.exe和Autorun.inf,并每隔几秒检测一次。

19、修改注册表:

SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden

把REG_SZ, "checkbox"值填充垃圾数据,破坏“显示系统文件”功能。

20、每隔一段时间会检测自己破坏过的显示文件、安全模式、Ifeo、病毒文件等项。

如被修改则重新破坏。

21、忽略系统盘感染可执行文件,还加密..感染过的程序图标变16位的(模糊)。

支持Rar压缩包内可执行程序的感染 - -!

22、“高科技”:

使用了byshell的技术,当系统关机时调用SeShutdownPrivilege函数时

这时候dnsq.dll会将C盘下的某某.log拷贝到:

C:\Documents and Settings\All Users\「开始」菜单\程序\启动\

名字格式差不多是:~.exe.某某.exe

最后计算机重启后,等病毒完全释放,立刻就删除这个:~.exe.某某.exe

哈哈,真是天衣无缝啊。

其实这种垃圾技术,只要冷启动就可以对付了。

23、尝试删除dnsq.dll的时候,它会立刻重启计算机。由第22点,关机前写入病毒。

造成一个死循环。

24、监控lsass.exe、smss.exe、dnsq.dll文件,假设不存在,由dnsq.dll重新拷贝回去。

因为dnsq.dll安装的是全局钩子(在所有进程中),所以非常麻烦。理论上不可能删除成功

25、当拷贝失败后,病毒会调用rd /s /q命令删除原来的文件,再重新写入。

那么所谓的免疫文件夹就失效了,其中包括歧义文件夹。

26、连接http://**.k0***.com/go.asp计算感染人数并跳转http://**.k0***.com/goto.htm下载木马

过几天无聊了再去测试.. - -

另外附上安铁偌的磁碟机专杀:

www.kingzoo.com/tools/孤独更可靠/Auk_diskGenKiller.exe

个人防护建议:

1、打齐系统补丁。

2、安装杀毒软件和防火墙,并开启自动升级。

3、不浏览yellow网站,下载软件时尽量到大网站或官方。


类别:原创(病毒分析)``` | 添加到搜藏 | 浏览() | 评论 (43)
 
最近读者:
 
网友评论:
1
2008-02-29 21:38 | 回复
今天好累啊,明天再整理整理。。
 
2
2008-02-29 22:36 | 回复
恩!这个现在确实比较火! 怎么手杀呢!呵呵 期待你的整理版 不错不错
 
4
2008-02-29 23:57 | 回复
......很......
 
5
2008-03-01 00:00 | 回复
那个专杀下载网盘链接有问题?? 效果 ?? 是安铁诺那个么 ?
 
6
2008-03-01 04:19 | 回复
汗,你是分析出来的,我是中了查出来的,呵呵。提醒下,不管是手杀还是用专杀删除后,记得用杀毒软件修复下exe文件,有些文件被感染了。起初不知道,手杀了几次,过不了多久就又中了,后来才知道,其他文件被感染.
 
7
2008-03-01 08:15 | 回复
多谢刺猬大大,的确是那样的。回头看看,呵呵。 另外to蚊MM,那个是安铁诺的。等下我放FTP
 
8
2008-03-01 09:51 | 回复
to 十二少 那个病毒也感染U盘/磁盘的
 
9
2008-03-01 10:27 | 回复
学习下
 
10
2008-03-01 10:31 | 回复
来看看你,呵呵!!! 小姑 (为丫儿叫的)
 
11
2008-03-01 11:57 | 回复
呵呵。
 
12
2008-03-01 16:34 | 回复
5555555555,老大,最近我们整栋宿舍都中了这个病毒,跟你分析的一样,是不是用你给的专杀就能杀完呢?再打上补丁就能基本解决了吗?
 
13
2008-03-01 18:21 | 回复
把cmd.exe名字改了看他如何...
 
14
2008-03-01 20:15 | 回复
............ 不懂怎么说 理论上是可以解决的。 另外to13楼把cmd.exe删除了也不会影响病毒运行 除非是想限制它\com生成和启动
 
15
2008-03-02 10:54 | 回复
这是几号的变种啊 今天的?
 
16
2008-03-02 11:31 | 回复
来转悠,看看小姑哦~~^_^ Re10楼:月月MM,偶自己来哒。。。呵呵!
 
17
2008-03-02 11:56 | 回复
呵呵,,,
 
18
2008-03-02 21:55 | 回复
LZ你好,我最近几天也是中了这个"磁碟机",用了专杀.杀是杀了,但还是没杀干净,下载东西的时候下的不是我所要的东西,而是一个100多K的SETUP.EXE文件,还有就是上网页有时也会弹出一些类似QQ的广告,请问要怎么解决呢?
 
19
2008-03-03 09:33 | 回复
PE中清理吧。
 
20
2008-03-03 12:53 | 回复
昨天看到有网友中这个,用你提供的安铁偌的磁碟机专杀有效,别的专杀不知道有效不
 
21
2008-03-03 23:29 | 回复
今天中了,不知是不是新了,还没搞定,专杀能杀一部分,就是感染的东西麻烦
 
22
2008-03-04 20:37 | 回复
楼主
 
23
2008-03-04 20:38 | 回复
楼主,网上有解决这个的方法,是用软件限制策略来搞定的.但现在这个毒一中了以后,软件限制策略就没用了,全是空白的.你说病毒会删除这个注册表项HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer,但是我试了试,删了以后,也没有出现中了毒之后的软件限制策略不见的情况?!
 
24
2008-03-04 20:38 | 回复
现在只要软件限制策略只要有用,其他的就好办了,如果不阻止SMSS和LSASS自动运行的话,在进程中删除后,仍然会出来的,用软件检测可以清楚地看到,SMSS和LSASS只要一被关闭后,三四秒钟后就立刻重新出现在进程中!我也在找软件限制策略,具体在注册表的什么位置.目前还没有好的办法.希望与大家共同讨论讨论!
 
25
2008-03-04 21:54 | 回复
这个磁碟机经常有变种。 我没时间常常去注意它。。 =。= 提高自身网络安全意识最重要哈。
 
26
2008-03-04 23:06 | 回复
最近很火很狠的磁碟机...
 
27
2008-03-05 09:22 | 回复
我都快让这玩意烦死了。dos下可以删, attrib取消这些文件属性,然后del 在system32下可能会有不止一个*.log,不过文件大小一样。看到就删。
 
28
2008-03-06 17:59 | 回复
楼主你的碟机病毒搞定了吗?我的还没有。用什么方法才能弄掉他而且不破坏我计算机里面的文件。
 
29
2008-03-06 18:03 | 回复
有弄掉的 麻烦告诉一下啊。谢谢 或加我 QQ402802221
 
30
2008-03-07 14:31 | 回复
我是直接把explorer.exe删除了,然后重启,这时进入系统后用syscheck.exe检查发现病毒加载出错,呵~~~~~~~~~~~然后使用正常的杀毒手法就可以把它搞定了,不过被破坏的EXE没能正常恢复
 
31
2008-03-07 16:11 | 回复
喔,呵呵 很麻烦呢
 
32
2008-03-08 21:01 | 回复
http://download.rising.com.cn/zsgj/ravDiskGen.exe可以清除
 
33
2008-03-08 21:07 | 回复
清除后,重新安装杀毒软件,更新后彻底查杀一遍,会杀掉一个temp下的病毒,但很多exe文件不能恢复正常
 
34
2008-03-08 23:43 | 回复
安铁诺的专杀在中“磁蝶机”后就启动不了了(今天测试的)。
 
35
2008-03-09 07:55 | 回复
喔~~~貌似又更新了~
 
36
2008-03-09 09:46 | 回复
群主!!如约来了,狂踩啊~~!!!!! 妈呀,这病毒作业也真疯狂啊~~
 
37
2008-03-09 11:53 | 回复
- -!
 
38
2008-03-09 18:15 | 回复
想问一下那东西占了多少内存...
 
39
2008-03-09 19:10 | 回复
不记得了。
 
40
2008-03-13 13:01 | 回复
to:孤独更可靠 可否提供病毒样本? Email:0v3rfl0w@163.com
 
41
2008-03-13 16:02 | 回复
早丢了
 
42
2008-07-17 20:09 | 回复
15、独占方式访问 22、“高科技” 这两个太狡猾了!
 
43
2009-02-13 14:40 | 回复
SeShutdownPrivilege不是一个函数吧 只是一个参数.......
 
44
2009-02-13 16:41 | 回复
嗯,谢谢楼上的,以前朋友指教过了,懒得再改文章,
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu