百度首页 | 百度空间
 
查看文章
 
病毒skrmejg.exe分析与专杀工具
2007-06-11 22:47

skrmejg.exe又是之前分析的七位字母命名的病毒变种。好无聊……IFEO劫持了那些安全软件,后台下载其它类型的病毒。蛇鼠一窝……虽然导致安全模式进不了,不过只要能进正常模式,那么此毒必死……杀毒前记得断网!卡巴报skrmejg.exe为Virus.Win32.AutoRun.ao。先看skrmejg.exe的行为分析:

Virus.Win32.AutoRun.ao行为分析

一、病毒运行后生成如下文件:

%ProgramFiles%\Common Files\System\jgnlkpy.exe
%ProgramFiles%\Common Files\Microsoft Shared\kplqtjg.exe
%ProgramFiles%\meex.exe
%ProgramFiles%\tgiqbee.inf
X:\skrmejg.exe
X:\autorun.inf

病毒下载并激活其它病毒文件:

%temp%\LYLOADER.EXE (OnlineGames木马变种:Trojan-PSW.Win32.OnLineGames.nn)
%ProgramFiles%\1Amh.exe (OnlineGames木马变种:Trojan-PSW.Win32.OnLineGames.nn)
%ProgramFiles%\2Bwow.exe (OnlineGames木马变种:Trojan-Dropper.Win32.Small.axt)
%ProgramFiles%\3Czt.exe (OnlineGames木马变种:Trojan-PSW.Win32.OnLineGames.rc)
%ProgramFiles%\4Djh.exe (Trojan-Proxy.Win32.Small.du)
%ProgramFiles%\6Ftl.exe (OnlineGames木马变种:Trojan-PSW.Win32.OnLineGames.rc)
%ProgramFiles%\7Gmy.exe
%ProgramFiles%\8H1.exe
%ProgramFiles%\9I2.exe (Trojan-Proxy.Win32.Small.du)
%ProgramFiles%\10J3.exe (OnlineGames木马变种:Trojan-PSW.Win32.OnLineGames.es)

注:如果你的操作系统在C盘,那么%ProgramFiles%表示C:\Program Files,%temp%表示临时文件夹,X表示每一个盘符(除了C盘)。

二、修改注册表键值:

1、IFEO劫持等其它行为(参考这
不过这次变种新增加了三个劫持项ArSwp.exe、AST.exe与USBCleaner.exe。它们都指向此病毒文件:C:\Program Files\Common Files\Microsoft Shared\kplqtjg.exe。

2、添加如下注册表键值以达到随机启动的目的:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\skrmejg 值:C:\Program Files\Common Files\Microsoft Shared\kplqtjg.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\tgiqbee 值:C:\Program Files\Common Files\System\jgnlkpy.exe

三、中毒症状:

许多安全软件都无法使用(双击无反应——其实你这个动作就运行了IFEO劫持指向的病毒);进不了安全模式;进入病毒文件jgnlkpy.exe与kplqtjg.exe所在的目录会自动关闭窗口;只要窗口标题包含“病毒”、“木马”、“专杀”等字样,这个窗口就会被病毒关闭(这就是为什么你在百度搜索病毒等关键字后,网页会自动关闭,因为搜索之后网页的标题就包含病毒等关键字了!);每个盘符根目录下都有病毒文件,双击在新窗口中打开(这往往导致许多人重装系统后又中毒了);任务管理器中有两个7位字母命名的病毒进程相互保护着。

病毒skrmejg.exe专杀与简单解决方案

由于此毒是下载者,会下载其它类型的病毒,所以运行专杀工具后,再用AVG、卡巴等杀软全盘扫描,将其它病毒杀了。删除不了的病毒文件用ICESWORD或XDELBOX删!病毒skrmejg.exe下载的其它病毒行为如下简单分析:

1、病毒文件激活后会释放如下病毒文件:

%temp%\LYLOADER.EXE
%SystemRoot%\system32\drivers\CelInDriver.sys
%SystemRoot%\system32\dllhost32.exe
%SystemRoot%\system32\nwiztlbu.exe
%SystemRoot%\system32\Kvsc3.dll
%SystemRoot%\system32\nslookupi.exe
%SystemRoot%\system32\windhcp.ocx
%SystemRoot%\system32\msdebug.dll
%SystemRoot%\system32\netsrvcs.dll
%SystemRoot%\system32\hreax.dll
%SystemRoot%\system32\wtrmm.dll
%SystemRoot%\system32\msport.dll
%SystemRoot%\system32\msacn.dll

2、并创建如下服务项:

HKLM\SYSTEM\CurrentControlSet\Services\WinDHCPsvc 服务名:Windows DHCP Service
HKLM\SYSTEM\CurrentControlSet\Services\CelInDrv
HKLM\SYSTEM\CurrentControlSet\Services\MSDebugsvc 服务名:Win32 Debug Service
HKLM\SYSTEM\CurrentControlSet\Services\WZCSRVC 服务名:Wireless Service

到我的网盘http://ycosxhack.ys168.com/下载病毒skrmejg.exe的专杀工具“No-skrmejg.exe.rar”,目录为“病毒专杀”。运行专杀后,再参考上面的简单分析,清除其它病毒。安全模式的修复可以看这里(xd1668的文章)。转载请注明“余弦函数:http://hi.baidu.com/ycosxhack”。


类别:Virus | 添加到搜藏 | 浏览() | 评论 (29)
 
最近读者:
 
网友评论:
1
2007-06-12 09:03
辛苦了!
 
2
2007-06-12 09:45
好长时间没有来了,比较忙点!
 
3
2007-06-12 14:07
最近我也好忙,抽时间更新一下。
 
4
2007-06-12 15:30
本文被【发掘网】病毒风向标栏目采用,谢谢余弦~

也是忙啊,头都大了...一个人做好些个频道..
 
5
2007-06-12 17:00
skrmejg.exe每个盘里的都杀完了,可是重装系统后我在打开D,E,F这些盘是就显示"WINDOWS无发找到skrmejg.exe打开"文件"类型文件需要该程序 键入要使用的可执行文件".我该怎么办呢!?谢谢指教!!
 
6
2007-06-12 20:17
你按这样的步骤操作试试:
打开“我的电脑”-工具-文件夹选项-文件类型-找到“驱动器”-高级-操作-新建一个操作“find”。或者重置。
 
7
2007-06-13 09:42
余弦辛苦了~~
 
8
2007-06-13 10:19
余弦,问下.jgnlkpy.exe与kplqtjg.exe这2个病毒程序如何实现关闭那些窗口滴,具体是什么原理?
 
9
2007-06-13 11:59
实现这个不难。但是我不知道它具体这么实现的:获得窗口的NAME,然后判断是否包含“病毒”、“专杀”等关键字。包含则关闭此窗口。汗了……我还不知道这个病毒是什么语言写的。
 
10
2007-06-13 12:06
非常感谢,好了!不过我想问问这个病毒是怎么感染的!?
他的途径有些什么!?怎么卡巴无法发现>发现了无法删除!?
 
11
2007-06-13 12:20
估计是挂马的形式传播进来的。然后再通过移动盘传播自身,这个病毒激活后会下载其它病毒,它成功激活了卡巴就没用了。。
 
12
2007-06-13 12:38
奇怪我按照你上面的操作打开“我的电脑”-工具-文件夹选项-文件类型-找到“驱动器”-高级-操作-新建一个操作“find”。或者重置怎么重新启动电脑以后我在打开那些从盘就直接跳到搜索上了!!!
 
13
2007-06-13 13:09
。。。
find是搜索的意思。你上网详细搜索操作方法。
我知道这是个解决的思路而已。SORRY。
 
14
2007-06-13 17:17
好像有朋友反映打不开VBS文件,我认为不太可能吧?余弦兄觉得呢?

难道这个病毒已经开始劫持VBS文件的打开方式了?谢谢
 
15
2007-06-13 18:45
应该没有吧,他们反映的可以这样认为:我的专杀中包含“专杀”、“病毒”这样的字样。打开了就会被关闭。
这个病毒不会开始破坏WSH了吧?
 
16
2007-06-13 20:42
如果它已经开始破坏了WSH应该怎么解决?每个盘下都有6394af3b.exe,怎么杀?
 
17
2007-06-13 20:48
我网盘上有的下载WSH修复的工具。
这一切我都准备好了……
可以用金山写的AV专杀:我网盘上有的下。
如果金山的不行,那就把样本发给我。
 
18
2007-06-13 21:02
我只知道用命名空间判断文件名…怎么用脚本能判断窗口关键字?
 
19
2007-06-13 21:06
这个病毒被保护了,无法移动。我怎么样才能把它传给你?
 
20
2007-06-13 21:15
To楼上:先干掉注册表里的run键,重启,基本就可以移了,在不行就-s-h去掉属性,如果还不行,直接结束explore这个壳,然后运行cmd,在命令行下移
 
21
2007-06-13 21:15
To楼上:先干掉注册表里的run键,重启,基本就可以移了,在不行就-s-h去掉属性,如果还不行,直接结束explore这个壳,然后运行cmd,在命令行下移
 
22
2007-06-13 21:17
复制即可。不要移动。复制病毒文件到其它目录下,然后压缩加密发我邮箱。
 
23
2007-06-15 00:05
能不能用VBS写个具体关闭那些特定窗口程序来看下,嘎嘎........
 
24
2007-06-15 10:46
这是个好想法。
我会去实践的……
 
25
2007-06-17 19:40
太感谢了啊 !!我重装了系统也没搞掉,后来看到你的文章才知道什么怎么回事了.我太佩服你了,把我害苦的毒连瑞星都给我关了,却被你的不到3K的工具杀了,我现在才知道什么叫人才啊!
  十分感谢了!谢谢!
 
26
2007-07-26 00:01
修复不了安全模式啊,运行了之后还是蓝屏,进不去
 
27
2007-10-12 13:32
兄弟...太感谢你了..
今天我们学校办公室一老师说他电脑有问题了..叫我帮忙去看一下...
我一看是中了病毒了...
注册表..msconfig...全打不开....而且还不能双击打开磁盘...
我一看感觉就是那几个小病毒....于是我就用冰刃怎么解决了一下..重新启动以后...
注册表打开了..msconfig也打开了....不过磁盘还是显示AUTO.还是不能双击....我也没在意就准备用杀软扫一下....杀软是我U盘里的...他机子上的是瑞星..已经打不开了....
我一运行我U盘上的 杀软...没反映....
我一想可能是把.exe全屏蔽了...于是我就把后缀名该成了.com....唉..可以了...
可刚一运行...就发现病毒了..但我还点删除....杀软就可以没有了。....
这就比较郁闷的了...我当然也没多想...就想快点把机子搞好.....
想表现一下了...呵呵....
我就想直接做系统算了....一会系统做好了....
我正高兴呢...打开盘符一看...里面有auto.inf ,auto.exe等等就这样东西了...我就一一删除了...我就重新启动了.一下..心想应该没什么问题了吧...
启动好了以后..我一看....那skrmejg.exe和autorun.inf还在....我当时就感觉有点不对劲了.....
我就想试着装杀软杀一下..那知道...杀软装不上去....我这会就有点闷了..
 
28
2007-10-16 14:31
我需要大家的帮忙!
 
29
2007-10-16 14:34
我的电脑里面的skrmejg.exe 和 autorun.inf的两个病毒杀不掉.并且我的杀毒软件也启动不了.请哪位高手帮忙!谢谢了!
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码:
 

     

©2008 Baidu