百度空间 | 百度首页 
 
查看文章
 
飘雪(piaoxue/feixue)的详细分析以及手工清除办法[10/26更新]
2006-10-20 11:25

    作者:网络安全日志 ( www.nslog.cn )
    日期:2006/10/20   ( 转载请保留此申明)


10/26更新说明:23号开始陆续有用户反应飘雪用专杀工具杀不掉,经过分析,飘雪的作者做了升级,特征是驱动文件还有一个同名的.dll文件。目前所有专杀无效,通过试验,手工办法还是可以清除的。特更新

一、概述
   近来中了piaoxue.com和feixue.com招的用户很多,一直在想办法收集样本,今天终于下载了一个病毒包,里面有七八个流氓软件,其中有一个就是飘雪(现在流氓软件服务真好,买一送十)。以身试毒,把常有的武器都用上了,基本把它的思路分析清楚了。

二、过程分析
    程序安装的时候,会首先检查有没有安装(HKLM\SOWFTWARE\Microsoft\Internet Explorer \SearchPlugInX),如果安装过了,就直接退出。所以可以根据这一点来免疫。
    接着检查是否安装了虚拟机(通过检查HKLM\Software\VMware,Inc.\VMware Tools值),如果安装了,则直接退出。这点主要是防范系统调试人员,如果在虚拟机上安装,就退出。看来paoxue的作者真是用心良苦啊! 不过我一向都不使用虚拟机,呵呵。
    它没有采用BHO这种流氓也容易被杀的方式,通过随机生成一个驱动,安装驱动到(%system%\system32\drivers目录下。我安装的过程生成的eugnxqcx.sys和wllcnlke.sys。[新版的会在system32目录下生成一个同名的.dll文件-10/26更新]
   
    驱动加载后,通过生成两个线程附加到system这个系统核心进程上,获取最高权限。
    通过Process Explorer可以查看到这两个线程:

             
       
       这两个线程一直不住地检查注册表(HKLM\SYSTEM\CurrentControlSet\Services\)下自己这个驱动的值,如果删除马上又会生成。这两个线程虽然看到但是没有办法杀掉,会提示没有权限。另外用冰刃(IceSword)这个工具也可以看到,但是杀不掉。。汗。。。
      
          

      看来它的驱动保护做的还是不错的,难以杀掉的原因是对文件以及进程都做了保护。我介绍的《顽固文件删除终极武器》,用金山文件粉碎器,打开的时候提示无法打开文件。很少会遇到的一种情况。
 
       因为驱动是属于Boot Bus Extender组的,在操作系统加载时就会被加载,所以即使安全模式下也会加载,所以到安全模式下删除也是无效的。

      看得出来飘雪为了防范目前的杀流氓软件工具,下了不少的工夫,已经试验过的多种工具无效:
      IceSword删除驱动文件无效,Procexp,IS中止进程无效,金山文件粉碎器删除文件无效(而这几个是我前不久在试不爽的,还大力推荐的。。。faint..)

      不过魔高一尺,道高一丈,知道了原理和过程之后,离解决也不会太远,,下面介绍一下杀它的办法(亲自试验,不需要重启,力求简单,菜鸟也可以操作)

三、清除办法:
  
  1、找出驱动来
    用到我以前写的一篇文章《釜底抽薪:用autoruns揪出流氓软件的驱动保护
》,我们今天就来实战一下。运行autoruns之后,在它的“Options(选项)”菜单中有两项“Verifiy Code Signatures(验证代码签名)“Hide Signed Microsoft Entries(隐藏已签名的微软项)“,把这两项都选中了。扫描之后,我们只看驱动(driver)这一项:

    可以看出来,它是假冒微软的驱动。这个驱动虽然写明是微软的,但是没有经过微软的数字签名,所以肯定是假的。(可能你的机器上显示特别多,但所有非微软的,都是有问题的),因为是随机生成的文件名,所以你那里找出来的,可能跟我的不一样。请自己记下文件名。特征是8位随机的字母,并且公司是微软公司,但是显示(Not verified),如果你这里不能确认,可以用下面的办法。

2、用procexp找出驱动名来
   运行procexp,(下载地址见最后),找到system这个进程,然后点右键——属性(Properties)——线程(Threads),然后把下面的框子拉到最后,看有连续两个,比较无规则的八个字母的驱动,再跟autoruns对一下就可以确定是哪个驱动了。(见第一张图)

3、删除文件
    因为文件有驱动保护,这里虽然找到线程的名字,但是无论是Procexp还是IceSword都无法中止这个线程(如果你有好的办法,麻烦告诉我一下,谢谢)。另外本人写的文章里面的关于删除顽固文件的,对付这种有意防范的,也是无效的。经过亲自试验,目前有两个办法可以删除这个文件:
   
     方法一:用Unlocker(下载地址及使用方法见最后的文章)
     找到c:\windows\system32\drivers目录下,找到刚才的那个驱动文件,点右键——Unlocker,然后在出来的对话框中,也会显示有一个sytem进程占用了,点那个“Unlock“。然后再在文件上Unlocker一下,这时显示已经没有其它进程在使用这个文件,用它的Delete功能,点确定便可。这样文件便删除了。[请在system32目录下查找同名的.dll文件,如果找到,一并用这个办法删除]-10/26更新]   

      方法二:还是用Procexp

      在Procexp中,先按Ctrl+H,切换到Handler视图,然后按Ctrl+F,查找,输入刚才的驱动名字(可以只输入前几个字母),然后就可以看到在system这个进程中有一个文件,在那个上面点右键——Close Handle便可。然后再用资源管理器找到那个文件,删除便可。 [新版这个方法删除不掉那个同名的.dll,请用上面的办法—10/26更新]  

     我相信如果paoxue的作者看到这篇文章,可能会做一些升级或者改变,使上面的方法无效(因为它明显已经针对IceSword这几个出名的软件做了防范),但是万变不离其宗,如果那个时候,就先用autoruns/procexp找到相关的驱动文件,然后安装一个虚拟软驱,到DOS下去删除这个文件,那个是最后终极的办法。[针对新版也有效]
     
    我写这篇文章,主要针对一些新手,所以尽量不要重启以及做复杂的操作。

     删除上面的.sys文件之后,为了安全起见,重启一下,然后再重新设一下IE的主页,应该就可以了。至于那个Seriver的值,删不删都无所谓了。

四、其它
   针对飘雪的免疫办法:
   在HKLM\SOWFTWARE\Microsoft\Internet Explorer下建立一个SearchPlugInX的DWORD值,然后任意输入一个值,这样飘雪就不会再安装了。

   如果上面的方法无效,请与我联系,可能会有升级的版本。但是以上介绍的所有办法,在我的文章都已经提到了。流氓软件横行年代,自己都得学会一点保身之术,呵呵。
  
   另外感谢MJ0011,通过他的文章也受益菲浅。

五、参考及工具下载

piaoxue/feixue驱动程序分析(by MJ0011)
http://bbs.360safe.com/viewthread.php?tid=13994&extra=page%3D1

釜底抽薪:用autoruns揪出流氓软件的驱动保护
http://hi.baidu.com/nslog/blog/item/c08cbefb2c6b5c224f4aea91.html

[惊天大发现]顽固文件删除终极武器
http://hi.baidu.com/nslog/blog/item/c4ad8dcb2c7b98fd53664f73.html

清除流氓软件的第一利器(IceSword)
http://hi.baidu.com/nslog/blog/item/14bc35dbac337866d1164e21.html

如何删除顽固文件之流氓软件篇
http://hi.baidu.com/nslog/blog/item/c25b1ddfce78a11362279868.html

Process Explorer官方下载
http://download.sysinternals.com/Files/ProcessExplorerNt.zip

AutoRuns官方下载
http://download.sysinternals.com/Files/Autoruns.zip


类别:清除方法 | 添加到搜藏 | 浏览() | 评论 (97)
 
最近读者:
 
网友评论:
1
2006-10-20 12:48 | 回复
强文,及时文
 
2
2006-10-20 12:54 | 回复
http://hi.baidu.com/itrose/blog/item/1643c1fc2fabb282b801a046.html 看我这篇,应该是一个病毒的变种
 
3
2006-10-20 13:30 | 回复
我是个菜鸟,感谢lz的强文. 我的办法也和大家分享一下:我把piaoxue的站点列为受限站点,根本打不开,呵呵,虽然那个该死的主页每次都还在,不过基本上也没什么影响了,哈哈.
 
4
2006-10-20 14:07 | 回复
多谢分享,手工处理的思路已经出来了 对于新手来说,判断及确定sys文件很关键 无微软数字签名的,并非都有问题,很多程序都无微软数字签名的 这需要了解该病毒创建随机sys名的规律,以及对每个非数字签名的sys文件进行了解。 如果确定sys文件后,SSM应该也能处理掉它 多谢分享~~~~~~··
 
5
2006-10-20 14:33 | 回复
SSM不能处理(那个驱动停不掉,删除不了) 我上面说的不是说"无微软数字签名的有问题",而是说: 没有这个签名,但公司写的是"Microsoft"的,这种假冒的,99.999%是有问题的. 一般象别的网卡什么动的,都是有正规公司的,至少不会假冒M$的. 你的BLOG不错,欢迎加个友链,呵呵~~
 
6
2006-10-20 14:35 | 回复
有点英语基础的人,都很容易看出这个文件名是不是随机产生的。
 
7
2006-10-20 14:37 | 回复
用 SRENG的启动项目/服务/驱动里,点隐藏微软认证项目,然后所列的就全是未经过签名的项目了,如果所列某文件还敢说自己是microsoft corpation,那么要吗是那个为了p2p修改过的tcpip.sys,要嘛就是批着羊皮的狼
 
8
2006-10-20 14:42 | 回复
非常感谢lz,我刚才用您的方法做了一遍(autoruns和unlocker都是现安装的^_^),果然有效,已经正常了.
 
9
2006-10-20 14:46 | 回复
请问病毒包哪有下载的,我最近一直在找
 
10
2006-10-20 14:47 | 回复
哈哈,这倒是,无数字签名,倒搞上个Microsoft Corpation 正欲交换链接,只是你的博客title太长,要我搞上 “网络安全日志,还我蓝色天空”? 我的 跳出圈外看世界 http://www.ljack.com.cn
 
11
2006-10-20 14:54 | 回复
我已经加上了, 你的title太长了,可能会撑暴我的边栏 nslog's Blog
 
12
2006-10-20 15:03 | 回复
呵呵~~~谢谢~~ 加我的友链,就写清除流氓软件原创Blog就可以了~~ 刚才加你的MSN,好象不在线~~ 顺回itrose,反汇编过它的.sys,倒是没有仔细分析它这个名字的规律, 你找到规律就给说一下吧~~~ 另外的确SRENG的那个驱动功能可以找出来, 我也经常用,不过写文章的时候,就直接引用以前的东西, 所以就没有写了。你给写个SRENG的文章吧,我下回直接引用好了~~
 
13
2006-10-20 16:29 | 回复
终于找到了一个解决的办法了。谢谢! 不知道有没有效,我晚上或明天试试
 
14
2006-10-20 17:26 | 回复
已阅。:P
 
15
2006-10-20 17:28 | 回复
另外,nslog,这个分析 SRENG的日志 应该能发现 sys吧?
 
16
2006-10-20 17:32 | 回复
嗯...可以的...它倒是没有做一些隐藏的功能, 相对于那些弹广告窗口,占系统资源的, 算是比较良性的.
 
17
2006-10-20 17:36 | 回复
看后受益匪浅呀~~ 厉害 佩服呀的很~!
 
18
2006-10-20 17:39 | 回复
总算有点良心。。
 
19
2006-10-20 19:11 | 回复
今天下午本来发一个飘雪作者的BLOG的, 后来由于种种原因就撤了.现在已经知道这个驱动的最早主人是谁, 但是作者自己说代码送给朋友了,大家留心一下, 后来比较流行的好几个病毒都是由这个驱动衍伸出来的. 作者本身人还不错,没有恶意,但是这个东西散发给了一些心怀不轨的人手中, 就变成危害普通网友的工具了,从这点上来,他也不完全无辜的~~ 有兴趣的,可以参考下面的文章: http://bbs.360safe.com/viewthread.php?tid=14221
 
20
2006-10-21 00:21 | 回复
找到驱动以后进入ERD Commander删除文件是否有效呢?
 
21
2006-10-21 10:42 | 回复
经过再次实践(仍是个人观点):用arswp软件可以完全清理!现在这个贴子是在清理完成后,重启两次并打开关闭IE数次后,主页一直没有更改为PIAOXUE的情况下才发的。大家可以一试。 软件下载地址:http://www.arswp.com/download/arswp/arswp.rar
 
22
2006-10-21 11:43 | 回复
谢谢楼上的,真的很管用!!^-^
 
23
2006-10-21 14:19 | 回复
nslog 来看看这个 http://bbs.360safe.com/viewthread.php?tid=14517&extra=page%3D1
 
24
2006-10-21 14:31 | 回复
我按楼主的方法试了,怎么仍没搞定
 
25
2006-10-21 15:53 | 回复
不知你现在是什么情况?把你清除的步骤写出来, 因为流氓软件的变种很多,所以不能保证我这里可以试验通过的, 对所有人都一样。 欢迎你再线联系我。QQ 710852567
 
26
2006-10-21 17:38 | 回复
灌水]求助!imouvk39.dll是什么东东? 文章提交者:学习着 加帖在 网络技术 【凯迪网络】 http://www.kdnet.net 10.19晚上卡巴6.0查出Trojan-Downloader.win32.qqhelper.mo(文件路径是,C:\system32\imouvk39.dll),卡巴不能清除,重装系统后,安装卡巴6.0并升级后杀毒,没有病毒,10.20早上开机后不久,卡巴又发警报,在system32文件夹下有个文件名为,mouvk39.dll的文件是Trojan-Downloader.win32.qqhelper.mo这个木马,但是卡巴没有办法杀除。用EWIDO最新升级版本也查不到此病毒! 我到安全模式下,关闭全部无关程序,还是不能杀除。我在网络也查找了,但是没有找到相关信息!问,什么杀毒软件能够对付他! 10.21打补丁后,重启电脑,电脑提示, RUANDLL 加载C:\system32\imouvk39.dll 时出错,找不到指定模块,而咔吧也不再发警报了!电脑似乎也能正常工作了。。。。只是每次启动都出现那提示 我真的不知道,这个imouvk39.dll文件,到底是什么东西了,是windows的自带文件,还是咔吧查出来的所谓Trojan-Downloader.win32.qqhelper.mo 病毒呢? 另外有必要从做系统吗?
 
27
2006-10-21 20:21 | 回复
26楼,请看我的博文:http://hi.baidu.com/itrose/blog/item/1643c1fc2fabb282b801a046.html
 
28
2006-10-21 22:28 | 回复
终于把feixue搞掉了,大爽之余没忘再次感谢!!!
 
31
2006-10-21 23:34 | 回复
我中的是www.feixue.net用你说的方法查找了,可是没有wllcnlke.sys这个文件,帮忙解决一下谢谢我的QQ369973881
 
32
2006-10-22 00:12 | 回复
清除成功,万分感谢~~~~~~~~~回来法帖,告诉搂住
 
33
2006-10-22 01:40 | 回复
我也试过了,*******.sys也找出来了,也删掉了,然后重起后再运行autoruns已经没有可以文件了,但是IE主页还是www.piaoxue.com改不了,我试着去注册表中删除star page的键值,但是删除完后再搜索www.piaoxue.com依旧还有,也就是删不掉,不知道什么原因.LZ加你QQ了,我QQ名就叫这个,看到留言回复我一下,谢谢
 
34
2006-10-22 16:12 | 回复
谢谢了,按照你的方法,主页已经改好了,高手! 33楼的朋友,你重启后是不是忘记自己改下主页了? LZ不是已经说了那个seriver的值可以不管的吗?
 
35
2006-10-22 17:28 | 回复
今天终于下载了一个病毒包
 
36
2006-10-22 19:13 | 回复
太谢谢了 用你给的办法轻松解决了
 
37
2006-10-23 02:12 | 回复
我的Ghost 2002 版还没恢复过来?
 
38
2006-10-23 02:22 | 回复
请问资源管理器在哪里?
 
39
2006-10-23 09:52 | 回复
资源管理器....汗....就是你看到的桌面, 打开“我的电脑”看到的窗口,都是资源管理器... 如果你不知道这个,这篇文章对你难度就太高了, 如果中了piaoxue,还是用另外一篇专杀的工具吧。
 
40
2006-10-23 11:12 | 回复
谢谢,版主的文章,按照步骤已将piaoxue删除,但现在开机后过10分钟左右系统就超慢。
 
41
2006-10-23 11:30 | 回复
那可能还有别的流氓软件的原因, 你可以再用一些杀流氓软件的完整查一下, 如360safe.对于它的扫描日志,可以参考我站内关于hijackthis的。 如果还有问题,可以把日志贴到360safe的论坛中,会有人即时回复的。
 
42
2006-10-23 11:42 | 回复
我使用的方法很简单,用瑞星检查出system32\drivers\下的病毒文件,(瑞星自己是杀不了的,但是可以发现病毒)把病毒文件的名字记录下来,启动到DOS下将病毒文件删除,回到WINDOWS下把注册表的内容改回即可。(注册表可用手工,也可用各种恢复IE主页的软件)
 
43
2006-10-23 11:45 | 回复
感谢nslog,按照上面步骤已经把feixue删除了.
 
44
2006-10-23 11:47 | 回复
不过把feixue删除之后,主页已经可以修改了,但是还会有网站跳出来,这个是怎么回事?
 
45
2006-10-23 11:52 | 回复
回42楼:瑞星更新有一个周期,很多时候这类流氓软件发现不了 回44楼:还有网站弹出来,那就是别的流氓软件,你可以下载一个360safe查一下:http://www.360safe.com
 
46
2006-10-23 13:51 | 回复
非常感谢,我正为这个东西发愁呢
 
47
2006-10-23 13:57 | 回复
请问主页改好后,注册表中关于nuxdqeda的项有没有删除的必要? (我发现的文件名是nuxdqeda.sys) 我昨天按你的方法已经改好了主页,现在主页没有问题了。不过我打开autoruns重新扫描,发现drivers项里仍然有nuxdqeda这一项,只是路径处说"文件找不到",我在这一项上点右键选"jump to"转到注册表相关项,进行了删除,删除成功.但是当我继续查找其它关于nuxdqeda的项并且找到时却删不掉,就是这几项: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_NUXDQEDA HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_NUXDQEDA HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_NUXDQEDA 请问有没有必要一定要删掉,为什么删不掉?
 
48
2006-10-23 14:12 | 回复
请问,我现在已经安装好了360safe,也查杀了一下,但是电脑老是跳出网站,但每次都会出现一个写有"C\WINDOWS\Temp\moi.com不是有效的win32应用程序".这个是怎么回事??
 
49
2006-10-23 16:34 | 回复
依照上面的步骤已经清理了,c:\windows\system32\akdzpfqp.sys 但是主页还是piaoxue, 而且注册表的star page还是不能更改。
 
50
2006-10-23 16:34 | 回复
回47楼:ControlSet001,和ControlSet002是机器运行的时候生成的备份,你可以直接在Autoruns中删除便可.(按Del) 因48楼:它是自动运行那个.com程序,但是这个文件本身损坏了. 你可以直接清除这个temp目录.如果还有问题,你可以把360的扫描日志发到360 的论坛,那里回复很快的.
 
51
2006-10-23 16:41 | 回复
回49楼:删除完需要重启的,然后看那个文件还有没有存在,这样才确保删除了.如果主页还改不了,请检查是否是别的原因(如瑞星监控就阻止修改注册表)
 
52
2006-10-23 17:56 | 回复
51楼收到了,已经搞定。谢谢
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu