瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【转帖】msime.exe winmer.exe解决方案
baohe - 2006-8-12 18:50:00
原作者:海色の月
地址:http://www.simkz.com/bbs/archiver/?tid-57.html

档案编号:CISRT2006011
病毒名称:msime.exe:Trojan-PSW.Win32.Lmir.ate(AVP)
      winmer.exe:N/A(AVP)
病毒别名
病毒大小:20,361 字节 (msime.exe)
      9,525 字节 (winmer.exe)
加壳方式:FSG
样本MD5:c915639c0723393318873341abfc3a5c (msime.exe)
      0d30b166735c6c7a7acf3adbbd716378 (winmer.exe)
发现时间:2006.4
更新时间:2006.6.4前
关联病毒
传播方式:通过恶意网站传播,其它病毒下载


技术分析
==========

病毒运行后复制自身到:
%Windows%\update.exe
并创建启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ScanRegistry"="%Windows%\update.exe"

尝试访问网络下载并运行木马程序:
http://www.6ydy.com/down/muma.exe
下载后保存为:
%Windows%\cq.exe

cq.exe尝试下载:
http://www.6ydy.com/1/host.txt

host.txt用于覆盖系统HOSTS文件,里面的重定向信息是:


127.0.0.1      localhost
218.85.132.38  www.bastong.com
218.85.132.38  cool889987.bigwww.com
127.0.0.1      www.3721see.com
218.85.132.38  ert0003.e76.163ns.com
218.85.132.38  www.mir5173.com
218.85.132.38  www.se911.com




尝试下载并运行:
http://www.6ydy.com/1/muma.exe
下载后保存为:
%System%\msime.exe

msime.exe创建启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"KernelFaultCheck"="%System%\msime.exe"

设置注册表信息:
[HKEY_LOCAL_MACHINE\SOFTWARE\MSkysoft]

下载并运行:
http://www.3721see.com/Run.exe
保存为:
%System%\winmer.exe

winmer.exe创建启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"KernelCheck"="%System%\winmer.exe"

设置关机脚本:
%System%\GroupPolicy\Machine\Scripts\scripts.ini
scripts.ini内容为:


[Shutdown]
0CmdLine=%System%\winmer.exe
0Parameters=AVP




创建配置文件:
%Windows%\vbarun.dll

设置注册表信息:
[HKEY_LOCAL_MACHINE\SOFTWARE\wSkysoft]

病毒在第一次运行时会尝试结束一些安全相关软件的进程:
apvxdwin.exe
assistse.exe
avengine.exe
avp.exe
ccapp.exe
ccenter.exe
ccevtmgr.exe
ccsetmgr.exe
defwatch.exe
filmsg.exe
frogagent.exe
fygtcleaner.exe
iparmor.exe
isafe.exe
kav.exe
kavpfw.exe
kavstart.exe
kavsvc.exe
kmailmon.exe
kpfwsvc.exe
kregex.exe
kvmonxp.kxp
kvsrvxp.exe
kvxp.kxp
kwatch.exe
mantispm.exe
mcshield.exe
mcvsescn.exe
mcdetect.exe
mcmnhdlr.exe
pavsrv51.exe
pccguide.exe
pcclient.exe
pcctlcom.exe
psimsvc.exe
pavprsrv.exe
pavprsrv.exe
ravmond.exe
ravmon.exe
rfwmain.exe
rfwsrv.exe
rtvscan.exe
srvload.exe
tmpfw.exe
tmproxy.exe
tmntsrv.exe
tpsrv.exe
trojanwall.exe
trojdie.kxp
vsmon.exe
webproxy.exe
xfilter.exe
zlclient.exe

删除安全软件的服务信息:
AVP
CAISafe
kavsvc
KPfwSvc
KVSrvXP
KVWSC
KWatchSvc
McTskshd.exe
McDetect.exe
PAVFNSVR
PavPrSrv
PAVSRV
PcCtlCom
pmshellsrv
PNMSRV
PSIMSVC
RfwService
RsCCenter
Tmntsrv
TmPfw
tmproxy
TPSrv
vsmon

关闭窗口:
Jiangmin Registry Monitor Ex
KVXP_Monitor


清除步骤
==========

1. 结束病毒进程:
%System%\msime.exe
%System%\winmer.exe

2. 删除病毒文件:
%Windows%\cq.exe
%Windows%\update.exe
%Windows%\vbarun.dll
%System%\msime.exe
%System%\winmer.exe

3. 删除启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"KernelFaultCheck"="%System%\msime.exe"
"KernelCheck"="%System%\winmer.exe"

4. 删除关机脚本:
%System%\GroupPolicy\Machine\Scripts\scripts.ini

也可以从“开始”>>“运行”,输入“gpedit.msc”,打开“组策略”编辑器,依次到“计算机配置”>>“Windows 设置”>>“脚本(启动/关闭)”,双击右边框里“关机”,打开“关机属性”,删除里面的关机脚本。

5. 恢复被修改的HOSTS文件,删除被添加的信息:
218.85.132.38  www.bastong.com
218.85.132.38  cool889987.bigwww.com
127.0.0.1      www.3721see.com
218.85.132.38  ert0003.e76.163ns.com
218.85.132.38  www.mir5173.com
218.85.132.38  www.se911.com

6. 删除其它注册表信息:
[HKEY_LOCAL_MACHINE\SOFTWARE\MSkysoft]
[HKEY_LOCAL_MACHINE\SOFTWARE\wSkysoft]

7. 修复或重新安装被破坏的安全软件
请多关照新手上路 - 2006-8-12 20:45:00
【回复“baohe”的帖子】
斑竹就是不一样,学习了
yanmings - 2006-8-12 21:54:00
不知道在SSM中会有哪些反应?能否利用OUTORUNS直接搞定?BAO叔测试下,谢谢
baohe - 2006-8-12 22:12:00
引用:
【yanmings的贴子】不知道在SSM中会有哪些反应?能否利用OUTORUNS直接搞定?BAO叔测试下,谢谢
………………

请给我样本
我没有样本啊
yanmings - 2006-8-12 22:57:00
呵呵,我得先问下他们,我也没有
yanmings - 2006-8-12 23:07:00
msime.exe 样本已发
mopery - 2006-8-13 1:08:00
帖子看着迷迷糊糊的...
westbeck - 2006-8-13 3:36:00
学习了。。。
卡爱爱卡 - 2006-8-13 7:40:00
高手大哥,怎么 结束病毒进程:
%System%\msime.exe
%System%\winmer.exe
我按ctrl+alt+del看不到有这两个进程啊
flywithyou - 2006-8-13 10:18:00
不错不错。。。
十剑飘香 - 2006-8-13 10:49:00
学习~~~~
----------------------------
那个"海色之月"在什么论坛呀,向他学习一下
mopery - 2006-8-13 11:20:00
引用:
【十剑飘香的贴子】学习~~~~
----------------------------
那个"海色之月"在什么论坛呀,向他学习一下
………………


金山的管理员...
xiao小玉 - 2006-8-13 12:45:00
你好baohe,我没有找到进程,和其他病毒文件及脚本,只是删除了System32\msime.exe,和注册表中的msime.exe,修复了瑞星,其他都没有找到,请问这样做完全吗?在这之前我利用瑞星和瑞星专杀工具“橙色八月”杀过,但显示清除成功,但再查还有病毒。利用您说的方法,用瑞星在查不出病毒了,瑞星实时监控也可以打开了,但不知明天在启动还会不会出现此病毒。
黑乌鸦 - 2006-8-13 13:02:00
你好,我用专用提取工具,把拟似可疑文件提取出来了,提示用瑞新杀,但是瑞新的实时监控还是不行!修复以后还是不能启动,请教如何解决提取出来的WINLOGON.EXE.rs、pagefile.pif.rs、dll1[1].exe.rs、dll1.exe.rs、DebugProgram.exe.rs、1.com.rs等文件!谢谢,瑞新还是能杀到毒,但是不能完全清除!!!
小啊酷 - 2006-8-13 15:37:00
我也中的这个病毒啊 还是没清除啊
闪电风暴 - 2006-8-13 17:55:00
学习了
飞扬の心 - 2006-8-14 8:49:00
谢谢版主,学习了
独孤豪侠 - 2006-8-14 15:00:00
引用:
【mopery的贴子】帖子看着迷迷糊糊的...
………………


先收下...有时间慢慢研究.....
飞飞来了 - 2006-8-14 21:22:00
可以学学!!
紫天一剑 - 2006-8-15 19:24:00
那么到底怎么防止msime.exe生成呢?天呀!我2天中了5次了!虽然每次都能杀掉,可总不是回事啊!
owiwi520 - 2006-8-16 20:03:00
斑竹大人
我是菜鸟  看不大明白你说的解决方案
有没有更简单的解决方法
阳光甜橙 - 2006-8-16 20:15:00
谢谢斑竹,我杀毒成功了.
现在就是瑞星防火墙不能升级了.哎
.......
owiwi520 - 2006-8-16 20:27:00
已经照操作做了(用瑞星杀毒后做的)
1:没有在任务管理器里发现斑竹说的那两个进程。
2:没有搜索到斑竹说的那几个病毒文件。
         
3:是不是进注册表里面操作的》?????

4:关机脚本是空的

5:不知道怎么操作

6:注册表里只找到MSkysoft这个东西,删掉了。

瑞星的监控中心还是禁止所有监控,除了重装还有其他办法恢复吗?

麻烦斑竹给解释下第三和第五步骤怎么操作的
寒寂孤鸿 - 2006-8-18 0:38:00
寒寂孤鸿 - 2006-8-18 0:38:00
寒寂孤鸿 - 2006-8-18 0:40:00
LSod - 2006-8-20 10:57:00
方法很好,开机终于都见不到可恶的msime.exe了!各种监控都能用,灰常感激版主!!!!~
于维克托 - 2006-8-21 18:50:00
谢谢版主,学习了!!
owiwi520 - 2006-8-22 13:25:00
`
`
`瑞星监控可以用了  就是内存监控还是禁用
我爱吃橘子 - 2006-8-22 16:59:00
学习了

谢谢版主
12
查看完整版本: 【转帖】msime.exe winmer.exe解决方案