瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 诡异的Rootkit.Antihide.b
baohe - 2006-6-9 20:42:00
svch0st.exe-一个木马。瑞星报Rootkit.Antihide.b。卡巴斯基报:Trojan-PWS.Win32.WOW.bp。
此马在我的XPSP2系统中运行后,见到下述诡异现象:
1、在注册表的HKLM\System\CurrentControlSet\Services分支添加squell(图1)。
2、在注册表的HKLM\System\CurrentControlSet\Services分支添加NPF(图2)。
3、先在C:\windows\system32\下释放驱动vook.sys,待niq4fvl.dll释放到C:\windows\下且插入所有当前进程后,vook.sys便自裁了!重启系统后,原来添加到HKLM\System\CurrentControlSet\Services分支中的NPF也自裁了;但是,HKLM\System\CurrentControlSet\Services分支中的squell依然存在。(图3)
4、重启后,C:\windows\下的niq4fvl.dll可直接删除;HKLM\System\CurrentControlSet\Services分支中的squell也可删除。
谁能解释一下这种诡异的问题。请教了。
图1

附件: 155847200669203502.jpg
baohe - 2006-6-9 20:43:00
图2

附件: 155847200669203533.jpg
baohe - 2006-6-9 20:43:00
图3

附件: 155847200669203556.jpg
闪电风暴 - 2006-6-9 20:58:00
??自杀的木马??
我无邪 - 2006-6-9 21:02:00
版主说请教了,意思是这个病毒现在无法解决?
这可难过了。
baohe - 2006-6-9 21:04:00
引用:
【我无邪的贴子】版主说请教了,意思是这个病毒现在无法解决?
这可难过了。
...........................

木马已经宰了。主要是那个C:\windows\下的niq4fvl.dll,插入当前运行的所有进程。你运行一个,它就插一个。但重启系统后,可以删除这个dll。
但无法解释观察到的那些现象。
闪电风暴 - 2006-6-9 21:12:00
没有启动项??
闪电风暴 - 2006-6-9 21:13:00
把自已的驱动和一个服务也删除了,自己不也启动不了了??
是不是想学byshell,只不过没有做好??
baohe - 2006-6-9 21:14:00
引用:
【闪电风暴的贴子】没有启动项??
...........................

启动项见图1(vook.sys作为系统服务启动加载)。
但是vook.sys自裁了,这个系统服务项也就是摆设。
所以,重启系统后,那个dll就被轻易的宰掉了。
baohe - 2006-6-9 21:21:00
当前用户的临时文件夹Temp也是空的(不像中招者的Temp中有隐藏的svch0st.exe)

附件: 155847200669211339.jpg
要狠 - 2006-6-9 21:24:00
和网警他们发现的一样http://bbs.hzva.org/viewthread.php?tid=16841&fpage=1
我无邪 - 2006-6-9 21:50:00
引用:
【baohe的贴子】
木马已经宰了。主要是那个C:\windows\下的niq4fvl.dll,插入当前运行的所有进程。你运行一个,它就插一个。但重启系统后,可以删除这个dll。
但无法解释观察到的那些现象。
...........................


呵呵,八成是这木马的作者粗心所至。
轩辕小聪 - 2006-6-9 22:05:00
引用:
【我无邪的贴子】

呵呵,八成是这木马的作者粗心所至。
...........................

倒应该不是粗心,据寿宁的说法,这个exe文件程序行列很严密,加密程度相当高。
世纪情缘1 - 2006-6-9 22:19:00
瑞星杀的只是这个木马放的"烟雾弹".
世纪情缘1 - 2006-6-9 22:22:00
和网警他们发现的一样http://bbs.hzva.org/viewthread.php?tid=16841&fpage=1大家共同杀掉这个病毒.
影子110 - 2006-6-9 23:13:00
看上帖介绍,感觉是这个作者太小心了(不想被抓到尾巴,~)

或者,是这个“作品” 还在试用期~~~~
安全旅行 - 2006-6-10 8:09:00
瑞星能杀的了这个病毒吗?"
worldkiller - 2006-6-10 8:45:00
智能型的病毒,防止反汇编,防用常用软件监视,发现就自毁,太强了!
baohe - 2006-6-10 11:37:00
引用:
【worldkiller的贴子】智能型的病毒,防止反汇编,防用常用软件监视,发现就自毁,太强了!
...........................

已经捉到这个vook.sys了。怎么捉到的,就不说了。

附件: 1558472006610112920.jpg
烟火2月 - 2006-6-10 12:12:00
请教怎么完全清除~~楼上的怎么杀的
windows881 - 2006-6-10 13:38:00
楼上在哪找的病毒包?
追星一族 - 2006-6-10 13:50:00
关注中。。。。。
友好人士 - 2006-6-10 14:12:00
好厉害的木马!
蓝色的枫叶 - 2006-6-10 14:40:00
看了?
sasade - 2006-6-10 15:03:00
声东击西
鸡鸣狗盗
就这8个字
闪电风暴 - 2006-6-10 18:27:00
好厉害的木马
1
查看完整版本: 诡异的Rootkit.Antihide.b