百度空间 | 百度首页 
               
 
查看文章
 
晚上发现AV终结者的帮凶
2007-06-13 00:05

听dodo说,发现一MM的电脑好象中了终结者,用毒霸的专杀修复后,毒霸仍不能启动。要来QQ,远程连接过去看个究竟。网速限制,整了一个小时,最终搞定,写总结文章比修复简单多了。

1.给MM传过去需要的工具软件:AV终结者专杀,autoruns,冰刃,process explorer。

2.分别运行这四个工具,只有专杀可以启动,其它工具未能启动。尝试进入kav2007目录,发现毒霸主程序,清理专家均无法启动。autoruns和Process Explorer改名后可以运行。冰刃改名后,打开即被关闭,毒霸和清理专家也一样。

3.在autoruns的explorer页发现2个DLL,a1d29050.dll和msacn.dll(使用autoruns时,一定要选中隐藏MS签名认证的项目,不然要累死)。
将这两个DLL复制到桌面的新建文件夹备份。然后将process explorer改名后运行,在进程explorer中查找相关线程。找到4个正在运行的线程,立即将病毒线程暂停。

4.这时已经发现冰刃可以正常使用了,所以就选择用process Explorer杀掉了相关线程。

5.继续使用autoruns查看服务,找到3个未知服务。不过,事后证实这三个服务与毒霸不能运行无关,是毒霸可杀的木马程序。

6.接下来,进入毒霸目录,双击uplive.exe升级。

7.升级完成后,双击kav32.exe执行病毒扫描。结束发现了10多个已知木马。当然,这几个令毒霸,冰刃无法运行的DLL,是新病毒。

为确保清除成功,建议MM扫描完毕后再和AV终结者修复一下注册表,因为这个病毒让隐藏文件无法正常显示,这个AV终结者修复工具,刚好可以解决这个问题。

补充一点,在使用autoruns的过程中,发现病毒已经删除了毒霸注册的服务,因此,电脑如果重启的话,会发现实时监控不能被加载。

总结:
类似AV终结者的病毒,会把杀毒软件做为攻击的第一道关。攻击成功后,会使用下载器下载一堆的木马,本案例就在解决掉新病毒后,升级毒霸查到10多个盗号木马。

预计在一段时间内,采用这种手法的盗号集团将十分猖獗。请网友参考AV终结者的综合方案采取防御措施。


类别:机器狗/磁碟机 | 添加到搜藏 | 浏览() | 评论 (17)
 
最近读者:
 
网友评论:
1
2007-06-13 00:13 | 回复
还没发现实例!只针对kav?
 
2
2007-06-13 01:30 | 回复
杀不能防!总之本人从来不中毒的说!什么病毒也不怕,只要有MS的补丁和安全厂商的软件做后盾!哦,对了,漏了一个ISP的网络服务,不能更新始终是最惨的!
 
3
2007-06-13 01:31 | 回复
杀不胜防! 上面打错了!
 
4
2007-06-13 02:23 | 回复
铁兄你给我的工具没用上! 那个东东还是去不掉! 不过我知道是为什么清除不了! RsAutorunsDisabled 继续研究!
 
5
2007-06-13 08:24 | 回复
暂时还没有得到病毒样本测试,不知道能否在DOS下用干净的毒霸kavdx+最新病毒库清除?又或者用winpe启动后用一个带写保护的最新病毒库毒霸来清除是否可以?
 
6
2007-06-13 08:43 | 回复
因为是新病毒,昨天的版本是查不到的。我相信这个病毒不会是只针对毒霸的。
 
7
2007-06-13 11:16 | 回复
所有说做好安全防护,提高安全意识要好学多呢。 现在病毒的伎俩太烦、
 
8
2007-06-13 14:49 | 回复
铁军老师,毒霸会开发出免疫器吗?比如预先建立一些敏感文件?
 
9
2007-06-13 16:18 | 回复
还真是郁闷了 上午刚看了这个病毒的新闻 中午就见了实例了 用毒霸专杀也不行 郁闷 呕火 该死的病毒
 
10
2007-06-14 00:50 | 回复
我用金山怎么杀也杀不了,有时候金山还打不开,xuedfvs(Troj)  就这个病毒
 
11
2007-06-15 22:22 | 回复
这个病毒个把月很久之前我就在我师弟电脑里面碰到了。当时所有杀毒软件,冰刀以及超级兔子等都不能使。安全模式下也能查到毒的进程,我后来将冰刀改名为11.exe就可以使了。然后用冰刀删除了病毒进程。然后吧C:\WINDOWS\SYSTEM32下的那个.exe文件删除,然后考过去一个自己的.exe文件,跟原来病毒的命名一样,发现每次点某个盘符都执行这个.exe文件,我才明白这个病毒的运行方式。后来就删除了注册表的所有关于病毒的项。金山毒霸就可以使了
 
12
2007-06-17 02:30 | 回复
真是防不胜防啊……呵呵~我老爸的机器也中标了 也是通过QQ远程控制搞好的 开始我不知道是什么病毒,就知道我金山毒霸无缘无故的启动不了,我以为是老爸用了什么软件还是怎么设置就把实时监控关了呢~后来发现不仅是金山毒霸,360安全卫士也启动不了,看样子是毒搞得,就在百度查啊查,发现知道里面有人提到过这个症状,是AV毒,然后就下载了一个毒霸AV专杀,我的妈的,吓死我了不知道怎么回事好多木马,我还和我爸开玩笑地说,还好不用网银,要不不知道还要吃多大的亏呢……现在我的安全组合是NOD32+OP+360safe,的确是很烦琐,我也正打算支持一下民族软件行业加入到金山队伍中,呵呵……有网站说中国的杀软对付中国病毒木马很有一套,是吧,嘿嘿
 
14
2007-06-23 09:00 | 回复
它们把我这个正版(98年)老用戶的权限只给到7月1号,我们真的没有办法用毒霸了?我们再花钱去买?当时它们承诺终生一直用这个正版,我感到又被金山骗了一次。谁能告诉我,还有什么办法让我逃掉这次劫难。怎样才能解决这个纠纷,或是解决问题?E-mail: l.family@163.com电话:029-33699978 36710369
 
15
2007-06-23 09:09 | 回复
非常抱歉,本站不是客服中心,请直接电话82331816
 
16
2008-07-18 11:15 | 回复
 
17
2008-08-05 09:39 | 回复
我金山么办法启动 输入法也有问题俄 九成九中毒了 这是公司老板俄电脑 我一小实习生要是把个电脑搞瘫痪了就尴尬了TAT 急俄 能不能帮忙...q185534812
 
18
2008-11-04 20:01 | 回复
来看看我的网站~ 点击我的名字就可以了~
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu