百度首页 | 百度空间
 
查看文章
 
警惕自动卸载杀毒软件的恶性病毒
2008-03-07 16:33

作者:清新阳光                                                            ( http://hi.baidu.com/newcenturysun)
日期:2008/03/07                                                         (转载请保留此声明)

最近出现了一些通过调用杀毒软件的卸载程序后台自动卸载杀毒软件的病毒,希望大家注意,下面是某个类似病毒的简单分析何针对此类病毒的防范。

File: NTDUBECT.EXE
Size: 117760 bytes
Modified: 2008年3月1日, 9:11:10
MD5: 1AB6A852EF767FDBB43A4624DA973691
SHA1: 8B5D305B6E50E884B57F9FB72BDF329717ACB904
CRC32: 1A37BB79

1.病毒启动后,调用RegOpenKeyEx函数打开HKEY_LOCAL_MACHINE\SOFTWARE\rising\Rav键,之后利用RegQueryValueEx函数获得该键下面的installpath信息,即瑞星的安装路径。之后会在后台启动瑞星安装目录下Update\Setup.exe的卸载程序,成功启动后,会查找类名为Button,窗口为卸载(&U)的窗口,然后PostMessage发送消息,接着查找名为“下一步(&N)”的窗口,再PostMessage模拟用户按键发送消息,这样就完成了模拟卸载的过程。

2.其他行为
调用cmd.exe执行net stop "Security Center"
net stop "Windows Firewall/Internet Connection Sharing (ICS)"
和net stop System Restore Service的命令

关闭安全中心,Windows个人防火墙和系统还原

3.在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run下面添加
"Wingin" = %SYSTEM%\WINGIN.EXE的项目达到开机启动自身的目的

4.另外该病毒会生成如下文件
%systemroot%\system32\knlExt.dll
%systemroot%\system32\Drivers\usbKeyInit.sys
%systemroot%\system32\Wingin.exe

可能由于病毒本身的bug问题,病毒没有运行成功

随着杀毒软件进入了主动防御时代,传统的在ring3级别结束杀毒软件的技术已经逐渐失效,而病毒作者又想出了利用杀毒软件的卸载功能自动卸载杀毒软件这一狠招!因此我们应该严密防范病毒利用此种办法破坏杀毒软件,具体到瑞星杀毒软件,可以利用瑞星主动防御里面的程序启动控制来防范,如图:
打开瑞星杀毒软件主动防御设置界面-程序启动控制 并按照图示设置即可


类别:病毒防范与杀除 | 添加到搜藏 | 浏览() | 评论 (15)
 
最近读者:
 
网友评论:
1
2008-03-07 16:35
汗一个~~这个鸟毒
 
2
2008-03-07 17:33
哈哈

暂时没碰到!

 
3
2008-03-07 18:43
关注,,,,,
 
4
2008-03-07 19:06
够阴险
以其人之道还治其人之身,想想办法对付病毒让他自己砍自己
 
5
2008-03-08 01:33
既然瑞星的卸载程序能关闭瑞星,那么它们之间肯定存在某种形式的通讯。自己写程序模拟一下估计也没问题。
 
6
2008-03-09 00:28
有创意~~只要木马大量利用这招,360保险箱2.0自我保护也无效~~
 
7
2008-03-10 11:37
病毒太厉害了,今天碰到在程序启动项里有EXPLORE病毒,而且在C:\Documents and Settings\tyh\Local Settings\Temp下也有。删都删不掉。他把金山清理专家和360安全卫士都给禁用了,他们的修复功能全部失效,瑞星可以用但杀不到病毒,真的佩服
 
8
2008-03-11 14:45
回楼上,瑞星杀不了肯定是针对瑞星做了免杀!
 
9
2008-03-13 12:38
这个有点无耻.
 
10
2008-03-17 21:32
呵呵 反病毒道路艰险啊 呵呵

让它自己卸载 是个狠招!
 
11
2008-03-18 20:56
我中招了,怎么解决啊
 
12
2008-03-19 09:47
我也中了
 
13
2008-03-19 17:22
呵呵,,我没装瑞星。
 
14
2008-03-22 16:45
阳光版主太聪明了
 
15
2008-03-27 01:38
中国的病毒技术不知道能不能和外国的技术比??
有谁能说一下吗?
国外的病毒情况我还不知道是这么样的
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码:
 

     

©2008 Baidu