百度空间 | 百度首页 
               
 
查看文章
 
更加隐蔽的启动方式--劫持Explorer的木马下载器netdde32.exe的分析
2007-06-09 22:58

作者:清新阳光                   ( http://hi.baidu.com/newcenturysun)
     日期:2007/06/09          (转载请保留此申明)

这两天收到一些木马下载器的样本
测试了几个 发现了一个叫netdde32.exe比较特殊 他会通过IFEO劫持Explorer.exe
而且不会写入任何启动项目,(都劫持了explorer了 就不需要什么启动项目了吧,呵呵 explorer是天然的开机自启

动项目哦)
这样更增加了单单通过sreng日志找可疑项目的难度!

病毒主要特征:
1.劫持Explorer 释放dll监控IFEO项目
2.下载木马
3.下载流氓软件

分析报告:
File: netdde32.exe
Size: 57252 bytes
MD5: AF990B41A94109499981E4E94A5AEC4B
SHA1: 1B3561194D663F2ECC305F8A08C02F6259C8F022
CRC32: 07A5F410

文件运行后
释放如下文件
C:\WINDOWS\KB9269O9.log
C:\WINDOWS\system32\netdde32.exe

试图向带有下列字符的窗口发送允许或者跳过的信息
注册表警告
金山毒霸 - 可疑文件扫描工具
mcafee personal firewall plus 警报
virusscan 按访问扫描消息
瑞星注册表监控提示


添加 IFEO劫持项目
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Explorer.exe\Debugger:

"C:\WINDOWS\system32\netdde32.exe"

无其他自启动项目

C:\WINDOWS\KB9269O9.log注入到Explorer进程中 监控HKLM\SOFTWARE\Microsoft\Windows

NT\CurrentVersion\Image File Execution Options\Explorer.exe\Debugger: "C:\WINDOWS\system32

\netdde32.exe" 如果一旦被删除 则立即恢复

控制IE连接网络218.93.16.65:80
下载http://up.xxxxd.cn/software/update.txt获取文件下载地址
通过http://up.xxxxd.cn/software/netdde32.exe更新自身
下载http://up.xxxxd.cn/software/QQIEHelper.dll
http://up.xxxxd.cn/software/d039.exe到系统文件夹

d039.exe是一个多个流氓软件的安装包 包括搜狗直通车 CNNIC中文上网等
http://up.xxxxd.cn/software/QQIEHelper.dll是IE插件 插入IE
使IE不断读取http://sm.xxxxd.cn/data/adurllist.ini这个文件里面的内容(一些网址)
用于弹出网页

机器启动后 由于explorer被劫持所以首先启动netdde32.exe 由他把KB9269O9.log注入到Explorer进程中 再由netdde32.exe启动Explorer 此后netdde32.exe的工作即告完成

所有木马植入完毕后
增加如下文件
C:\WINDOWS\system32\netdde32.exe
C:\WINDOWS\d039.exe
C:\WINDOWS\KB9269O9.log
C:\WINDOWS\netdde32.exe
C:\WINDOWS\QQIEHelper.dll
C:\Program Files\Common Files\CPUSH
被安装了 搜狗直通车和CNNIC中文上网插件

sreng日志如下
浏览器加载项
[CAdLogic Object]
     {11F09AFD-75AD-4E51-AB43-E09E9351CE16} <C:\Program Files\Common Files\CPUSH\cpush.dll, >
[腾讯QQ]
     {54EBD53A-9BC1-480B-966A-843A333CA162} <C:\WINDOWS\QQIEHelper.dll, N/A>
[CAdLogic Object]
     {11F09AFD-75AD-4E51-AB43-E09E9351CE16} <C:\Program Files\Common Files\CPUSH\cpush.dll, >
[腾讯QQ]
     {54EBD53A-9BC1-480B-966A-843A333CA162} <C:\WINDOWS\QQIEHelper.dll, N/A>
进程
[PID: 1540][C:\WINDOWS\Explorer.EXE]     [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-

2158)]
       [C:\WINDOWS\KB9269O9.log]     [N/A, ]

解决方法:
问题:木马劫持了Explorer 而且发现那个C:\WINDOWS\KB9269O9.log会时刻监视被劫持的IFEO项目
考虑出两种解决方法 一种是结束explorer 删除C:\WINDOWS\system32\netdde32.exe和C:\WINDOWS\KB9269O9.log
重启按ctrl+alt+del进入注册表 恢复IFEO

不过感觉那个IFEO的注册表键太长了 重启以后还得一通狂找,所以推荐下面的方法

还是用Process explorer 下载地址
http://dl.pconline.com.cn/html_2/1/59/id=6395&pn=0.html

1.双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件

(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定
删除C:\WINDOWS\system32\netdde32.exe
2.打开Process explorer
双击Explorer进程
单击 Threads
找到KB9269O9.log
分别选中Threads中的各个KB9269O9.log 单击下面的suspend
直到选中每个KB9269O9.log时 原先那个suspend都变成了resume
不要关闭process explorer
3.恢复IFEO
这里我们使用autoruns这个软件 http://www.skycn.com/soft/17567.html
打开这个软件后 找到Image hijack (映像劫持)
删除
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Explorer.exe\Debugger:

"C:\WINDOWS\system32\netdde32.exe"
4.打开任务管理器
结束Explorer进程
单击任务管理器 上方菜单栏的文件-新建任务-浏览 找到C:\WINDOWS\KB9269O9.log 右键将其删除
至此 主程序netdde32.exe已经被干掉了

下面收拾其他的木马和流氓软件

重启计算机进入安全模式(开机后不断 按F8键     然后出来一个高级菜单 选择第一项 安全模式 进入系统)
打开sreng
在“系统修复”-“浏览器加载项”中删除
[CAdLogic Object]
     {11F09AFD-75AD-4E51-AB43-E09E9351CE16} <C:\Program Files\Common Files\CPUSH\cpush.dll, >
[腾讯QQ]
     {54EBD53A-9BC1-480B-966A-843A333CA162} <C:\WINDOWS\QQIEHelper.dll, N/A>
[CAdLogic Object]
     {11F09AFD-75AD-4E51-AB43-E09E9351CE16} <C:\Program Files\Common Files\CPUSH\cpush.dll, >
[腾讯QQ]
     {54EBD53A-9BC1-480B-966A-843A333CA162} <C:\WINDOWS\QQIEHelper.dll, N/A>
删除文件C:\Program Files\Common Files\CPUSH
C:\WINDOWS\QQIEHelper.dll

重启后下载卡卡安全助手或者金山的毒霸清理专家
清理剩余的CNNIC等流氓软件

通过这个例子可以看出如今的木马启动方式逐渐多样化,智能化。手动杀毒的过程有时就是一个与病毒作者斗智的过

程,所以我们在手动杀毒的过程中要多结合一些方法查找这些“隐藏的更深”的病毒。


类别:病毒防范与杀除 | 添加到搜藏 | 浏览() | 评论 (13)
 
最近读者:
 
网友评论:
1
2007-06-09 23:19 | 回复
不错!
 
2
2007-06-10 12:24 | 回复
这样开机后还有桌面吗?除非自己启动以后再把IFEO改回来……
 
3
2007-06-10 19:56 | 回复
这样开机都没启动EXPLORER.....
 
4
2007-06-10 19:56 | 回复
这样还怎么隐蔽啊
 
5
2007-06-10 19:57 | 回复
假如劫持CTFMON.EXE还说的过去.没注意就不会被发现
 
6
2007-06-10 20:04 | 回复
学习........
 
7
2007-06-11 14:22 | 回复
我刚也中了这病毒,怎么没看到这贴子呢~我尝试删除病毒的netdde32.exe后,开机系统加载不了explorer,手动指定加载提示找不到explorer!!!后来参考了个注册表相关位置之后,删除了一个键值,就可以加载explorer了!注册表相关如下::[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\Explorer.exe],把“Explorer.exe”这个项整个删除就可以了。 希望能帮到你们!
 
8
2007-06-11 17:29 | 回复
本文被【发掘网】病毒风向标栏目采用,谢谢阳光~
 
9
2007-06-14 00:42 | 回复
相见恨晚!!!不过好象我那时杀这毒的时候,这篇文章应该还没写的吧!当初我还是第一次真正手动杀毒,虽然有了点功底,但还是不大行。在删除NETDDE32的时候,是删除不了的!!!用冰刃才能删,但又会重生成的,却不知道那个K8有那么大的能耐啊!!后来总算先把K8杀了,之后再用POWERRMV删除NETDDE32,哪知删了后还会生成一个文件夹的!!差点就又让它跑掉了,好在还搜索才找到,最后总算彻底的删除了!而问题又来了,就是7楼说的,显示不到桌面!试了很多种方法,也在百度搜了很多,还是解决不了。7楼的做法不知道行不,要是当时知道就好了!最后还是修复C盘才把问题真的解决掉了。
 
10
2007-07-06 01:25 | 回复
我还是等重装算了... 中了N多毒!.. 555! 连后续名是exe都打开不了... 一看进程由16个变到32个...删都删不了!
 
11
2007-08-02 23:26 | 回复
困扰了十几天,总算去掉了,方法不错. 用这个办法没有出现重启后看不到桌面的问题.
 
12
2007-08-06 20:25 | 回复
7楼的做法可行。谢谢
 
13
2007-09-21 14:54 | 回复
你的文章真是太好了
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu