百度首页 | 百度空间
 
查看文章
 
邪恶的ghost.pif又出新变种(兼答**door0.dll木马群的查杀)
2007-08-11 18:13

作者:清新阳光                                           ( http://hi.baidu.com/newcenturysun)
日期:2007/08/11                                 (转载请保留此申明)

ghost.pif之前有分析过,现在又发现出现了新变种。具体分析如下:
File: Ghost.pif
Size: 22575 bytes
MD5: 550AD3A14D272B9D4BA7A019F714BFF5
SHA1: 69AC64704EA1FAF21F31B97473B3F57CCFCCA88F
CRC32: B61F22F8

运行后生成如下文件:
%ProgramFiles%\Common Files\goskdl.dll(随机6位字母文件名)
%ProgramFiles%\Internet Explorer\rksldk.bak(随机6位字母文件名)
%ProgramFiles%\Internet Explorer\rksldk.dll(随机6位字母文件名)
%ProgramFiles%\Internet Explorer\rksldk.ebk(随机6位字母文件名)

注册表操作:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks下面添加
<{DC7596CB-D6CC-DCA3-DE52-DEEA63F6C61D}><%ProgramFiles%\Internet Explorer\rksldk.dll>        [Microsoft Corporation]
达到开机启动目的
HKLM\SOFTWARE\Classes\CLSID\下面添加
{C1626E66-C26B-C628-E1DF-CDACCFA26EE1} 指向%ProgramFiles%\Common Files\goskdl.dll通过IE浏览器钩子加载

查询以下注册表项目的某些键值来获取相关安全软件的安装目录,在获得安装目录下生成以系统文件名"MFC42.DLL"命名的文件夹
SOFTWARE\\rising\\Rav
SOFTWARE\\Kingsoft\\AntiVirus
SOFTWARE\\JiangMin
SOFTWARE\KasperskyLab\InstalledProducts\Kaspersky Anti-Virus Personal
SOFTWARE\\KasperskyLab\\SetupFolders
SOFTWARE\Network Associates\TVD\Shared Components\Framework
SOFTWARE\Eset\Nod\CurrentVersion\Info
SOFTWARE\\Symantec\\SharedUsage
SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\360safe.exe
并在MFC42.DLL文件夹下生成歧义文件夹I1!O!0..\导致windows下无法删除该文件夹

检测新移动硬件插入 如果插入了新硬件 那么在其根目录下生成ghost.pif和autorun.inf

控制explorer连接网络下载木马
读取hxxp://www.xxxxx.org/Data/oK.txt的下载列表
下载hxxp://ora.xxxxx.com/Sex/1.exe
hxxp://ora.xxxxx.com/Sex/2.exe
hxxp://ora.xxxxx.com/Sex/3.exe
hxxp://ora.xxxxx.com/Sex/4.exe
hxxp://ora.xxxxx.com/Sex/5.exe
hxxp://orb.xxxxx.com/Sex/6.exe
hxxp://orb.xxxxx.com/Sex/7.exe
hxxp://orb.xxxxx.com/Sex/8.exe
hxxp://orb.xxxxx.com/Sex/9.exe
hxxp://orb.xxxxx.com/Sex/10.exe
hxxp://orb.xxxxx.com/Sex/11.exe
hxxp://orb.xxxxx.com/Sex/12.exe
hxxp://orb.xxxxx.com/Sex/13.exe
hxxp://orb.xxxxx.com/Sex/14.exe
hxxp://orb.xxxxx.com/Sex/15.exe
hxxp://orb.xxxxx.com/Sex/16.exe
hxxp://ora.xxxxx.com/Sex/M1.exe
hxxp://ora.xxxxx.com/Sex/oKoK.exe
到%Temp%文件夹

木马植入完毕后在%System32%文件夹下生成很多wldoor0.dll类似的**door0.dll的文件
并且插入Explorer.exe和由explorer.exe启动的进程

sreng日志体现如下
注册表
启动项目
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
          <{DC7596CB-D6CC-DCA3-DE52-DEEA63F6C61D}><C:\Program Files\Internet Explorer\rksldk.dll>        [Microsoft Corporation]
          <{E03C23BD-35B7-49C2-BBCA-6D8CEC2507E3}><C:\WINDOWS\system32\wldoor0.dll>        []
          <{074616A6-5ADC-4A3F-B252-E1D605228B5C}><C:\WINDOWS\system32\wmdoor0.dll>        []
          <{6826A3DB-EA8E-4E67-880D-53D04C7C0BD8}><C:\WINDOWS\system32\qjdoor0.dll>        []
          <{D8CC4845-441C-44F8-9053-28F2EF67655B}><C:\WINDOWS\system32\dadoor0.dll>        []
          <{4E3FBFA4-F1CC-4B66-B333-B9F0FF4B4748}><C:\WINDOWS\system32\mydoor0.dll>        []
          <{ABD0935D-B35A-47BD-BA9A-81678DDE74DD}><C:\WINDOWS\system32\qhdoor0.dll>        []
          <{781FBCC1-99C7-4AE0-95F7-66EA49E86DD7}><C:\WINDOWS\system32\zxdoor0.dll>        []
          <{08E909A4-B236-48DD-8BCC-90A604B93E68}><C:\WINDOWS\system32\tldoor0.dll>        []
          <{68F7767A-090C-4BBF-A015-720ACC6706E2}><C:\WINDOWS\system32\wddoor0.dll>        []
          <{EDFF29C1-5A70-4460-AC1D-16DCB4B672F0}><C:\WINDOWS\system32\rxdoor0.dll>        []
          <{BD9B003B-0BE6-4528-A9D9-B8DBACAC6B9B}><C:\WINDOWS\system32\fydoor0.dll>        []
          <{A3C95A74-638D-4C6B-A856-4B27664A7F47}><C:\WINDOWS\system32\wgdoor0.dll>        []
          <{E952B8F8-D91A-4EDD-851C-EE1A0F944469}><C:\WINDOWS\system32\ztdoor0.dll>        []
          <{71046DD5-E136-4C4B-A6B5-91C30CB15291}><C:\WINDOWS\system32\jtdoor0.dll>        []
          <{5731EA1D-6AAF-4DE9-BDDA-7B390A75B286}><C:\WINDOWS\system32\wodoor0.dll>        []
          <{3422FB0F-95EB-458A-8B56-39552017A4EF}><C:\WINDOWS\system32\mhdoor0.dll>        []
浏览器加载项
[]
        {C1626E66-C26B-C628-E1DF-CDACCFA26EE1} <C:\Program Files\Common Files\goskdl.dll, Microsoft Corporation>
正在运行的进程
[PID: 1748 / Administrator][C:\WINDOWS\Explorer.EXE]        [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
          [C:\WINDOWS\system32\wldoor0.dll]        [N/A, ]
          [C:\Program Files\Internet Explorer\rksldk.dll]        [Microsoft Corporation, 1. 0. 0. 1]
          [C:\WINDOWS\system32\wmdoor0.dll]        [N/A, ]
          [C:\WINDOWS\system32\qjdoor0.dll]        [N/A, ]
          [C:\WINDOWS\system32\dadoor0.dll]        [N/A, ]
          [C:\WINDOWS\system32\mydoor0.dll]        [N/A, ]
          [C:\WINDOWS\system32\qhdoor0.dll]        [N/A, ]
          [C:\WINDOWS\system32\zxdoor0.dll]        [N/A, ]
          [C:\WINDOWS\system32\tldoor0.dll]        [N/A, ]
          [C:\WINDOWS\system32\wddoor0.dll]        [N/A, ]
          [C:\WINDOWS\system32\rxdoor0.dll]        [N/A, ]
          [C:\WINDOWS\system32\fydoor0.dll]        [N/A, ]
          [C:\WINDOWS\system32\wgdoor0.dll]        [N/A, ]
          [C:\WINDOWS\system32\ztdoor0.dll]        [N/A, ]
          [C:\WINDOWS\system32\jtdoor0.dll]        [N/A, ]
          [C:\WINDOWS\system32\wodoor0.dll]        [N/A, ]
          [C:\WINDOWS\system32\mhdoor0.dll]        [N/A, ]
          [C:\Program Files\Common Files\goskdl.dll]        [Microsoft Corporation, 1. 0. 0. 1]

解决办法:

一、清除ghost.pif产生的病毒文件
重启计算机 进入
安全模式下
(开机后不断 按F8键        然后出来一个高级菜单 选择第一项 安全模式 进入系统)
双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击

“是” 然后确定
打开任务管理器-进程-结束explorer进程 此时桌面消失


点击 任务管理器菜单栏 文件-新建任务-浏览 在弹出的浏览窗口里找到
%ProgramFiles%\Common Files\goskdl.dll(随机6位字母文件名)
%ProgramFiles%\Internet Explorer\rksldk.bak(随机6位字母文件名)
%ProgramFiles%\Internet Explorer\rksldk.dll(随机6位字母文件名)
%ProgramFiles%\Internet Explorer\rksldk.ebk(随机6位字母文件名)
右键删除他们

二、清除ghost.pif下载的木马*door0.dll

注意此步必须在安全模式下 且不要打开任何其他程序,因为病毒会插入由explorer.exe启动的任何程序
还是打开任务管理器       结束explorer进程 然后
点击 任务管理器菜单栏 文件-新建任务-输入cmd 确定
打开了命令行窗口
在命令行窗口中进入%system32%文件夹
然后 输入 del *door0.dll /f /q
点击 任务管理器菜单栏 文件-新建任务-输入explorer.exe 确定

三、清理注册表
打开sreng
启动项目        注册表 删除如下项目
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
          <{DC7596CB-D6CC-DCA3-DE52-DEEA63F6C61D}><C:\Program Files\Internet Explorer\rksldk.dll>        [Microsoft Corporation](随机6位字母文件名)
          <{E03C23BD-35B7-49C2-BBCA-6D8CEC2507E3}><C:\WINDOWS\system32\wldoor0.dll>        []
          <{074616A6-5ADC-4A3F-B252-E1D605228B5C}><C:\WINDOWS\system32\wmdoor0.dll>        []
          <{6826A3DB-EA8E-4E67-880D-53D04C7C0BD8}><C:\WINDOWS\system32\qjdoor0.dll>        []
          <{D8CC4845-441C-44F8-9053-28F2EF67655B}><C:\WINDOWS\system32\dadoor0.dll>        []
          <{4E3FBFA4-F1CC-4B66-B333-B9F0FF4B4748}><C:\WINDOWS\system32\mydoor0.dll>        []
          <{ABD0935D-B35A-47BD-BA9A-81678DDE74DD}><C:\WINDOWS\system32\qhdoor0.dll>        []
          <{781FBCC1-99C7-4AE0-95F7-66EA49E86DD7}><C:\WINDOWS\system32\zxdoor0.dll>        []
          <{08E909A4-B236-48DD-8BCC-90A604B93E68}><C:\WINDOWS\system32\tldoor0.dll>        []
          <{68F7767A-090C-4BBF-A015-720ACC6706E2}><C:\WINDOWS\system32\wddoor0.dll>        []
          <{EDFF29C1-5A70-4460-AC1D-16DCB4B672F0}><C:\WINDOWS\system32\rxdoor0.dll>        []
          <{BD9B003B-0BE6-4528-A9D9-B8DBACAC6B9B}><C:\WINDOWS\system32\fydoor0.dll>        []
          <{A3C95A74-638D-4C6B-A856-4B27664A7F47}><C:\WINDOWS\system32\wgdoor0.dll>        []
          <{E952B8F8-D91A-4EDD-851C-EE1A0F944469}><C:\WINDOWS\system32\ztdoor0.dll>        []
          <{71046DD5-E136-4C4B-A6B5-91C30CB15291}><C:\WINDOWS\system32\jtdoor0.dll>        []
          <{5731EA1D-6AAF-4DE9-BDDA-7B390A75B286}><C:\WINDOWS\system32\wodoor0.dll>        []
          <{3422FB0F-95EB-458A-8B56-39552017A4EF}><C:\WINDOWS\system32\mhdoor0.dll>        [](等所有*door0.dll的项目)

系统修复-浏览器加载项-找到如下项目 点击删除项目,在弹出的对话框中点“是”
[]
        {C1626E66-C26B-C628-E1DF-CDACCFA26EE1} <C:\Program Files\Common Files\goskdl.dll, Microsoft Corporation> (随机6位字母文件名)

四、删除瑞星 江民 卡巴 360文件夹下的MFC42.DLL
方法:
新建一个记事本文件
输入如下字符

DEL /F /A /Q \\?\%1
RD /S /Q \\?\%1

保存为1.bat文件
将要删除的MFC42.DLL文件或者文件夹,用鼠标左键拖放到1.bat的文件图标上(就像把文件拖到文件夹里的操作一样),一个CMD窗口闪烁之后伪"MFC42.DLL"文件夹就被删除了

近来出现的打开IE或者我的电脑杀毒软件监控就关闭和按照原来的方法无法解决杀毒软件应用程序正常初始化(0xc00000ba)失败的现象也是由于此病毒引起,所以可按此法一并解决



类别:病毒防范与杀除 | 添加到搜藏 | 浏览() | 评论 (36)
 
最近读者:
 
网友评论:
1
2007-08-11 18:48
嘿嘿,感谢阳光的及时更新,为我添加了病毒库,严重支持!~
 
2
2007-08-11 22:45
有没有样本啊?试一下.
 
3
2007-08-11 23:50
果然十分的邪恶和淫荡。
 
4
2007-08-12 12:40
^_^...
老兄的机器里是不是都是病毒啊.^_^
看起来病毒在你的机器里也不好过啊^_^
 
5
2007-08-13 20:19
```老大~~我的电脑一进安全模式就重启啊,准确的说还没完全进就开始重启,试了N遍了,还是老样子!
 
6
2007-08-14 07:27
二、清除ghost.pif下载的木马*door0.dll
进行这一步时不行啊,那些文件都拒绝访问,删除不掉,我已经在安全模式下,
也已经关了explorer了
这些删除不掉进而下一步也不行了怎么办?
 
7
2007-08-14 21:19
同上
 
8
2007-08-15 15:43
非常感谢
 
9
2007-08-15 17:04
非常感谢,已经搞定。
中间不知道sreng为何物,只能搜索注册表来删了
 
10
2007-08-15 17:04
非常感谢,已经搞定。
中间不知道sreng为何物,只能搜索注册表来删了
 
11
2007-08-15 19:17
二、清除ghost.pif下载的木马*door0.dll
进行这一步时不行啊,那些文件都拒绝访问,删除不掉,我已经在安全模式下,

----帮助回复一下:
下载一个暴力杀灭天王软件:PowerRmv【teyqiu】,去网上搜索一下,下载一个就好了.
运行-勾选上"抑制杀灭对象再次生成',杀灭,能彻底杀灭的.
 
12
2007-08-16 08:48
二、清除ghost.pif下载的木马*door0.dll
进行这一步时不行啊,那些文件都拒绝访问,删除不掉,我已经在安全模式下,
------------帮助回复:
你去:双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定....要这样操作了才可以删除的..

 
13
2007-08-16 13:48
可恶的病毒~
 
14
2007-08-16 16:22
二、清除ghost.pif下载的木马*door0.dll
进行这一步时不行啊,那些文件都拒绝访问,删除不掉,我已经在安全模式下,
------------帮助回复:
你去:双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定....要这样操作了才可以删除的.
......................................................................

大哥,我完全按你这样做,怎么还是拒绝访问删除不掉啊,~~~~~~~~~~~~~~~~~~~~
 
15
2007-08-17 02:06
大哥 我按你的做了 所有操作都顺利 但是我中了这个木马后 瑞星就打不开了
我按你说的做了 但是情况依旧
 
16
2007-08-17 02:17
大哥 大姐们 谁知道解决办法 请加我QQ393070186 帮我下 急急急~~~先谢了!!
 
17
2007-08-17 13:18
楼主太厉害了,谢谢,我电脑的毒全杀了,这毒金山杀不掉,360卫士有用,所以它先把360弄坏了,
 
18
2007-08-17 19:22
用楼主说的第四种办法 解决啦
太厉害了~~~~谢谢。。。
 
19
2007-08-18 09:44
楼主 我照你说嘚弄了 不过在第三步 注册表里mh jt wl zt四个door0.dll嘚文件删不掉 删了以后没反应...
 
20
2007-08-18 18:10
好像太复杂了哦,有没简单的办法?
 
21
2007-08-18 22:10
晕。。我把MFC42.DLL文件删了。昨天还可以,今天又失败了。
今天还找不到这个文件。也打不开360.。。。怎么回事。
 
22
2007-08-18 23:01
大侠。现在出现door1呢
你说的其它都能删除,就是这个怎么也删除不了。怎么办啊
 
23
2007-08-19 00:07
多谢大虾,还有建议大家用冰刃来删除病毒文件没那么多麻烦
 
24
2007-08-19 20:39
我出现在安全模式下找不到goskdl.dll等几个文件。我都按楼主说的做了就是没找到。但是在正常模式下通过查找却能找到哪几个文件。谁能够告诉我我该怎么做?
 
25
2007-08-20 13:37
不好搞呀,我只是把病毒肢解了,有些器官还是删不掉呀。
 
26
2007-08-23 11:24
非常感谢你给的解决办法。图文并茂。
用户的症状和你说的这个差不多,只是没在SYSTEM32生成一大堆的DLL。用你的方法解决了。
DEL /F /A /Q \\?\%1
RD /S /Q \\?\%1
这个太厉害了。
不过用户还中了个时间改为1966和2066年的,现在我还不知道解决了没,暂时没再改时间了。我把更改系统时间的权限全清空了。哈。还有没有其它影响还不知道。
再次感谢。
 
27
2007-08-23 18:42
goskdl.dll 删不掉啊!!!
 
28
2007-08-23 21:59
我也存在以上问题,就是清除不干净.瑞星监控经常自动关闭.有没有专用杀毒软件呀?
 
29
2007-08-24 12:08
我也中了这个病毒,我是先删除注册表选项,然后重启后就可以在正常模式下删除掉那些dll文件了
 
30
2007-08-24 21:41
问题解决! 一个礼拜前以为删调I!0101文件夹重启卡巴问题就解决,今天局域网又出现问题才知道没有解决彻底。这篇文章也帮助了我,在此感谢.

一个问题:斑竹是怎么知道病毒进驻后的运作过程的,是借助什么工具检测出来的?
 
31
2007-08-26 20:06
谢谢大哥了,完全搞定了
 
32
2007-08-26 20:07
真的很谢谢大哥,我一直找攻略,今天总算有人出攻略了
太感谢大哥你了
 
33
2007-08-26 21:53
试下再说
 
34
2007-09-12 11:28
厉害!用你的方法一次就解决了这个令人头疼的麻烦。 感谢!感谢!
还有个问题,自从上此中了这种病毒后,u盘的文件看不到了,但是显示占用了空间。
我该怎么解决?文件还能恢复吗?
 
35
2007-09-17 20:15
今天正好碰到这样的问题,害得我搞了一天都没搞好。现在看到老兄的解决方法。明天可要去试试哟。多谢了
 
36
2007-10-24 11:52
此毒也叫罗姆病毒.很难搞..对菜鸟来说手动是很难搞定的.中石大的一个大学生写了一个专杀完全可以搞定.网址http://hi.baidu.com/peaset/blog/item/f3c4c107478ae7cf7a894705.html..我也深受此病毒之害.~@~...但它的博客好像下载不了.不知什么原因..我有,,需要的朋友我可以发给你...
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码:
 

     

©2008 Baidu