百度首页 | 百度空间
 
查看文章
 
OSO.exe变种专杀工具
2007-06-03 17:24

这个变种不是新变种,昨天分析的才是新变种。OSO.exe(Trojan-PSW.Win32.QQPass.uj)通过移动盘传播,盗取用户QQ帐号,由于与以前的一些变种的行为基本一样,我就不写详细的分析报告了。

一、病毒文件
%SystemRoot%\system32\dyqhxf.exe
%SystemRoot%\system32\severe.exe
%SystemRoot%\system32\dyqhxf.dll
%SystemRoot%\system32\drivers\conime.exe
%SystemRoot%\system32\drivers\sunbxx.exe

二、中毒症状:

除了C盘其它盘符根目录下都有隐藏的病毒文件OSO.exe与autorun.inf,移动盘不仅有隐藏的病毒文件OSO.exe与autorun.inf,还有“重要资料.exe”与“美女游戏”这两个具有欺骗性的病毒文件,它们与OSO.exe是同一病毒,并且病毒文件会伪装成记事本程序。病毒进程conime.exe、dyqhxf.exe与severe.exe互相保护着,且隔断时间dyqhxf.exe会自动打开某个网站(http://www.onefordvd.com)。许多安全软件包括注册表与msconfig使用不了(被IFEO劫持了)。HOSTS文件屏蔽许多安全网站,卡巴升级不了!系统日期被改为2004年1月22日!系统还原、江民、瑞星等服务被关闭。此毒的目标是QQ,所以中此毒后千万不要再次登录QQ!

三、专杀工具:

针对这些症状,我用VBS写了专杀工具:OSO.exe木马变种Trojan-PSW.Win32.QQPass.uj专杀工具。解压缩工具包运行OSO专杀.vbs即可,杀完毒后自己将系统日期改为正常值。专杀到我网盘上下载http://ycosxhack.ys168.com/,病毒专杀目录,文件名为OSO变种专杀.rar。

杀完此毒后,专杀会在每个盘符的根目录下创建隐藏的autorun.inf文件夹,此文件夹内有一个带的“免疫文件夹.”,这样起到autorun型病毒的免疫作用,如果你要删了它,将下面代码保存为D.BAT,双击运行即可。建议保留!

@echo off
echo 解除autorun免疫……
for %%a in (c d e f g h i j k l m n) do rd %%a:\autorun.inf\免疫文件夹..\ & attrib -h -r -s -a %%a:\autorun.inf & rd %%a:\autorun.inf


类别:Virus | 添加到搜藏 | 浏览() | 评论 (25)
 
最近读者:
 
网友评论:
1
2007-06-03 18:40
不错啥,我正在搞一个OnlineGames各类变种一窝端的修复指令呢,哈哈
 
2
2007-06-03 18:54
OnlineGames实在变种太多。
都分析不过来了,你快快进展,哈!不过它的变异速度快,你一个人忙的过来么。
 
3
2007-06-03 19:57
Yes~ 占个小板凳 ^^
还是很开心滴
 
4
2007-06-03 21:21
余玄我今天考信号分析载到你手上了,
这个貌似是个老毒,以后有样本共享一下哈!
 
5
2007-06-03 21:28
OK,以后我将样本发到这http://bark.net.cn/bbs/。
为什么考信号分析会载到我手上?- -
 
6
2007-06-03 22:28
问个问题,就是在网页中插入脚本后,Ie会阻止,我看了一些网页的开头,在<html>前面还有一些代码,像<!!Dc…>,加上之后就不阻止了,帮忙解释下原因并说一下解除阻止代码的用法,谢谢
 
7
2007-06-04 01:08
纯粹探讨,就手上获得的样本来说,应该还有hx1.bat也要删除,病毒自动删除临时生成的noruns.reg。另外,除了severe.exe、conime.exe外,其他的病毒文件名会变化,但也有规律,其中一个文件名从IFEO的Debugger项可以RegRead得到(f1.exe),另一个dll文件和它同名(f1.dll)。HKLM\Software\Microsoft\Windows\CurrentVersion\Run下以f1命名的项查到第三个随机文件(f2.exe),从f2确定servere.exe在Run下注册项。
 
8
2007-06-04 09:11
新变种是自己变化还是人工的
怎么可以得到他们的新变种~
 
9
2007-06-04 12:44
恩,随机七位字母命名,现在手头太多变种了。
幸好草莽书生写了那个杀灭机出来:http://hi.baidu.com/egomoo/blog/item/f91b8b18979b0e0635fa4195.html/cmtid/33c2dc03206fc38ad43f7c08#33c2dc03206fc38ad43f7c08
 
10
2007-06-04 12:58
to 询问者:
一般脚本在本机运行肯定有阻止栏的,发布到远程上就不会了。
然后在网页文件的开头(<html>之前)加上这样的代码:

<!DOCTYPE HTML PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN"
"http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
<html xmlns="http://www.w3.org/1999/xhtml">

这是网页标准化的趋势。这就是文档的声明,告诉浏览器我这个网页是标准化的网页。属于XHTML文档。

本地测试JS是会阻止(远程不会)的,Windows的机制。除了你自己修改这个机制不让阻止。这样没意义。

还有也许你涉及到XML或XML与HTML的过渡标记语言XHTML的知识。你可以看看秦迷的这个问题:http://hi.baidu.com/rczjp/blog/item/c98c18d777cc59dca044dfc2.html

难得有人提这样的问题。。这几天被病毒弄的迷迷糊糊。
 
11
2007-06-04 13:01
幸好病毒不像生物病毒那样会随环境选择而自我变异(少数虽然有这个特征,但是不值一提)。
病毒的变异都是出于那些可爱的黑人。
 
12
2007-06-04 15:47
再问一下,我在网页中插入的VBS代码有交互性质(在打开网页的机子上创建个批处理,并后台运行),这样ie估计也会出现提示,什么代码才能去掉阻止或提示?!加上<!D…>后交互的代码不会运行,怎么办才好那?
 
13
2007-06-04 15:56
呵~~~没想到你现在就开始往这个方向发展了。
你想IE不提示,那你就要学会利用IE的漏洞。典型的MS06014与MS07017漏洞。
可以看这里http://hi.baidu.com/ycosxhack/blog/item/8a98a70a7242a61e95ca6bde.html。

不过你现在开始学VBScript与JavaScript了。
 
14
2007-06-04 16:08
现在我做了个网页,含交互的vbs代码,ie出现个提示,我感觉的大多数人都会点是(我性急,有这习惯),这样挂马机率我感觉也不小,网页会在系统目录下生成个FTP下载的批处理,并台运行并自毁,虽然简单,但完全没利用漏洞,肯定免杀,就看个人的安全性了
 
15
2007-06-04 16:09
现在我做了个网页,含交互的vbs代码,ie出现个提示,我感觉的大多数人都会点是(我性急,有这习惯),这样挂马机率我感觉也不小,网页会在系统目录下生成个FTP下载的批处理,并台运行并自毁,虽然简单,但完全没利用漏洞,肯定免杀,就看个人的安全性了
 
16
2007-06-04 16:15
:)你真逗!有想法……
能让我看看你的文件吗?
发我邮箱ycosxhack@126.com。如果你还在测试不愿公开那就自己保留了。
 
17
2007-06-04 16:20
我不懂,有什么不对么?!命令行下不能用批处理自动FTP下载吗?在网页中加的是生成这个批处理的代码并后台运行啊,虽然很简单,但好像没错,却实没用漏洞啊
 
18
2007-06-04 16:24
对啊,我没说不对,思路是很好。
能成功就OK,管它什么漏洞。
 
19
2007-06-04 16:32
我现在在学校用手机上的,6点上网给你发,代码很幼稚,刚学,别笑我
 
20
2007-06-04 16:45
你已经很棒了,短期内到达这个程度。
 
21
2007-06-05 08:59
带点的“免疫文件夹.”和不带有什么区别?
 
22
2007-06-05 12:35
带点的你直接删是删不看的。
并且你在windwos下也无法直接创建。
可以在cmd下或使用脚本来创建。
 
23
2007-06-05 15:51
本文被【发掘网】病毒风向标栏目采用,谢谢余弦~
 
24
2007-09-21 15:04
你的文章真是太好了
 
25
2008-01-11 15:39
不错,谢谢
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码:
 

     

©2008 Baidu