瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 一个很BT的木马及其查杀
baohe - 2005-9-22 15:36:00
今天,收到“ldz”网友发来的一个样本——services.exe。这是一个很BT的东东。手工查杀很麻烦。请大家务必做好系统的安全防护。

一、此木马感染系统的表现

1、进程列表中出现services.exe,程序所在路径是C:\windows\services.exe。services.exe的图标是个红底的龙。
系统被感染后,用户运行任何应用程序,病毒均试图插入相应的进程。

2、创建的文件(13个):

C:\autorun.inf
C:\windows\1.com
C:\windows\ExERoute.exe
C:\windows\explorer.com
C:\windows\finder.com
C:\windows\services.exe


C:\windows\system32\command.pif
C:\windows\system32\dxdiag.com
C:\windows\system32\finder.com
C:\windows\system32\regedit.com
C:\windows\system32\rundll32.com


C:\Program Files\Common Files\iexplore.pif

C:\Program Files\Internet Explorer\iexplore.com

3、注册表更改(22处):

(1)、在HKCU\Software\VB and VBA Program Settings\Microsoft Process Debuger\CRCCode\
添加Name
(2)、在HKEY_CLASSES_ROOT\.lnk\ShellNew添加"Command"="rundll32.com appwiz.cpl,NewLinkHere %1"
(3)、在HKEY_CLASSES_ROOT\.bfc\ShellNew添加"Command"="%SystemRoot%\\system32\\rundll32.com %SystemRoot%\\system32\\syncui.dll,Briefcase_Create %2!d! %1"
(4)、在HKEY_CLASSES_ROOT\cplfile\shell\cplopen\command添加@="rundll32.com shell32.dll,Control_RunDLL \"%1\",%*"
(5)、在HKEY_CLASSES_ROOT\dunfile\shell\open\command添加@="%SystemRoot%\\system32\\rundll32.com NETSHELL.DLL,InvokeDunFile %1"
(6)、在HKEY_CLASSES_ROOT\inffile\shell\Install\command添加:@="%SystemRoot%\\System32\\rundll32.com setupapi,InstallHinfSection DefaultInstall 132 %1"
(7)、在HKEY_CLASSES_ROOT\InternetShortcut\shell\open\command添加@="finder.com shdocvw.dll,OpenURL %l"
(8)、在HKEY_CLASSES_ROOT\scrfile\shell\install\command添加@="finder.com desk.cpl,InstallScreenSaver %l"
(9)、在HKEY_CLASSES_ROOT\scriptletfile\Shell\Generate Typelib\command添加@="\"C:\\WINDOWS\\System32\\finder.com\" C:\\WINDOWS\\System32\\scrobj.dll,GenerateTypeLib \"%1\""
(10)、在HKEY_CLASSES_ROOT\telnet\shell\open\command添加@="finder.com url.dll,TelnetProtocolHandler %l"
(11)、在HKEY_CLASSES_ROOT\Unknown\shell\openas\command添加@="%SystemRoot%\\system32\\finder.com %SystemRoot%\\system32\\shell32.dll,OpenAs_RunDLL %1"
(12)、在HKEY_CLASSES_ROOT\htmlfile\shell\open\command添加@="\"C:\\Program Files\\Internet Explorer\\iexplore.com\" -nohome"
(13)、在HKEY_CLASSES_ROOT\Applications\iexplore.exe\shell\open\command添加@="\"C:\\Program Files\\Internet Explorer\\iexplore.com\" %1"
(14)、在HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}\shell\OpenHomePage\Command添加@="\"C:\\Program Files\\Internet Explorer\\iexplore.com\""
(15)、在HKEY_CLASSES_ROOT\ftp\shell\open\command添加@="\"C:\\Program Files\\Internet Explorer\\iexplore.com\" %1"
(16)、在HKEY_CLASSES_ROOT\Drive\shell\find\command添加@="%SystemRoot%\\explorer.com"
(17)、在HKEY_CLASSES_ROOT\winfiles\Shell\Open\Command添加@="C:\\windows\\ExERoute.exe \"%1\" %*"
(18)、在HKEY_CLASSES_ROOT\winfiles\DefaultIcon添加@="%1"
(19)、将HKEY_CLASSES_ROOT\.exe下的@="exefiles"改为@="winfiles"
(20)、将HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main下的"Check_Associations"="Yes"改为"Check_Associations"="No"
(21)、在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下添加"Torjan Program"="C:\\windows\\services.exe"
(22)、将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon下的"Shell"="Explorer.exe"改为"Shell"="Explorer.exe 1"

二、查杀:

1、结束病毒进程services.exe及所有被病毒插入的进程。
2、删除病毒文件。
3、清理注册表。注册表改动较多且复杂(许多文件关联被篡改)。有些被篡改的注册表项【如(2)、(3)等】,用SREng等工具软件自动修复无效,请用手工修复。



附件: 1558472005922153650.jpg
love59 - 2005-9-22 15:48:00
这个就是我发给你的
按这的步骤能全杀了吗?

还有是灰鸽的在C盘WINDOWS下有一个lsassKey.DLL是否可以删除?

感谢你了!
pantou25 - 2005-9-22 15:52:00
天哪!哭~~~~以前从没像这次中毒一样这么难搞,我已花了很多时间了,好郁闷,还是不行,电脑的病毒也会叫人流泪,我恨死你们了!!!
baohe - 2005-9-22 15:52:00
引用:
【love59的贴子】这个就是我发给你的
按这的步骤能全杀了吗?

还有是灰鸽的在C盘WINDOWS下有一个lsassKey.DLL是否可以删除?

感谢你了!
...........................


1/按照上面的步骤可以杀净。
2/C盘WINDOWS下的lsassKey.DLL必须删除。
love59 - 2005-9-22 16:02:00
在SYSTEM32里面还有一个红底的龙:


附件: 2490432005922160255.jpg
影子110 - 2005-9-22 16:04:00
这个病毒一般通过什么途径进入电脑的呢?它也属于鸽子的一个变种吗?
baohe - 2005-9-22 16:06:00
引用:
【love59的贴子】在SYSTEM32里面还有一个红底的龙:

...........................

删除!!
bobo无极限 - 2005-9-22 16:34:00
关注。
love59 - 2005-9-23 15:23:00
不好意思,我对注册表很怕.
再问一下!baohe,是不是将所有添加的都删掉,改将里面的数据值改掉!
CAJINCHEN - 2005-9-23 15:24:00
传奇木马变种.
love59 - 2005-9-23 15:25:00
楼上的谢了!
可用什么工具杀啊!
jhnic - 2005-9-23 15:41:00
这是个老手干的! 如此多的关联,是用fc分析出来的吗?

另外,斑竹请看下这个,帮忙分析一下.

http://forum.ikaka.com/topic.asp?board=28&artid=7209460
命运里の金色 - 2005-9-23 15:56:00
斑竹能不能把这个上报给Antivir,因为个人喜欢这个杀软.
这个是上报的网页http://www.antivir.de/en/support/suspicious_files/index.html谢谢斑竹
艾玛 - 2005-9-23 16:00:00
【回复“命运里の金色”的帖子】

LOVE FREE ANTIVIRUS  :-)
love59 - 2005-9-23 16:01:00
【回复“jhnic”的帖子】
不止啊!,我这中了有一个多月了!

老大,我按上面的步骤,手杀之后就打不开注册表和软件了!
命运里の金色 - 2005-9-23 16:01:00
【回复“艾玛”的帖子】免费的,又做的好的,当然喜欢,虽然说上报也没什么奖励
prettykoala - 2005-9-23 16:04:00
呼,还好我没有中,system32目录下的那个services没问题吧
独孤豪侠 - 2005-9-23 16:08:00
哈哈~~~~~~~~~~~~~~从图标看是一个传奇木马(因为传奇世界也是这个图标),看来以后玩传奇世界要小心喽~~~收藏!
love59 - 2005-9-23 16:12:00
可能是以前用这台机子的人,我按楼主的方法,除掉后会就不能打开软件了包括注册表!!
那个services我用瑞星杀了一下没事,不知……
入门菜鸟 - 2005-10-3 18:16:00
2、创建的文件(13个):

这里面的文件我有很多都找不到的啊
怎么办?
baohe - 2005-10-3 18:20:00
引用:
【入门菜鸟的贴子】2、创建的文件(13个):

这里面的文件我有很多都找不到的啊
怎么办?

...........................


显示隐藏文件
入门菜鸟 - 2005-10-3 18:45:00
C:\windows\services.exe
这个我删除不了呀
还有清理注删表的步骤是怎么样的呀?
谢谢啦~~~!
uniqueyeti - 2005-10-9 16:06:00
好可怕的一个
林sir - 2005-11-10 9:18:00
是不是跟我这个一样的阿!
http://forum.ikaka.com/topic.asp?board=28&artid=7388299&page=1
我中断了services.exe进程后马上又出现了!
jijip - 2005-11-10 11:19:00
顶一下!
lanyue - 2006-3-11 12:44:00
该用户帖子内容已被屏蔽
叶·幽思 - 2006-3-11 13:02:00
问那些编病毒的人,害那么多人............................................................................................................有问题
文物2 - 2006-5-29 8:50:00
引用:
【lanyue的贴子】现在此些东西越来越多了,以后上网,再怎么小心,也会有,看来,真应该好好学习学习了,不然,怎么挂掉也不清楚耶!
...........................

支持,怎么挂的都不知道
哲羽の枫 - 2006-7-27 13:04:00
晕。搞了半天还是不懂。我也中这个毒了~汗死。。我又是个新手。别说打开注册表了。就练隐藏文件怎么显示都不会
thull - 2006-10-5 20:03:00
今天我发现了个残留 是command.pif  可怜瑞星在我电脑里面一年多竟未曾识别它  无语啊?
1
查看完整版本: 一个很BT的木马及其查杀