瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » Rootkit.CallGate.a(wdm.exe、ksld.sys)病毒解决方案【转贴】
幸福的狮子 - 2006-8-22 10:25:00
档案编号:CISRT2006024
病毒名称:Trojan-Downloader.Win32.Small.czl(Kaspersky)
病毒别名:Rootkit.CallGate.a(瑞星)、Win32.Troj.PSWLmir.az.106496(金山)
病毒大小:21,145 字节
加壳方式:FSG 2.0
样本MD5:877c749b09446da3afffb01876071624
发现时间:2006.8.21
更新时间:2006.8.21
关联病毒:暂无
传播方式:通过恶意网站传播


技术分析
==========

运行后释放病毒文件到:
%SYSTEM%\wdm.exe

释放驱动程序到:
%SYSTEM%\drivers\ksld.sys

将QQ安装目录下的TIMPlatform.exe改名为TIMPlatfrom.exe,同时释放自身到QQ目录下,文件名为TIMPlatform.exe

在注册表中添加
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
KernelFaultCheck = C:\WINDOWS\system32\wdm.exe
实现随系统启动自动运行

修改HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows下Load的默认值为空

试图窃取传奇游戏的账号、密码等


清除步骤
==========

1. 从“启动”组中删除“腾讯QQ”的快捷方式,暂时禁止其随系统启动自动运行。

2. 删除文件:
     %SYSTEM%\wdm.exe

3. 删除注册表:
     [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]下的KernelFaultCheck

4. 重新启动计算机

5. 删除文件:
     %SYSTEM%\drivers\ksld.sys
          QQ目录下TIMPlatform.exe

6. 将QQ目录下TIMPlatfrom.exe文件改名为TIMPlatform.exe


发布时间:2006-08-21 19:36
  更新时间:2006-08-21 23:24


原帖地址:http://www.cisrt.org/bbs/viewthread.php?tid=203
闪电风暴 - 2006-8-22 10:31:00
置顶帖中有解决方法吧
http://forum.ikaka.com/topic.asp?board=28&artid=8149966
闪电风暴 - 2006-8-22 10:34:00
引用:
【幸福的狮子的贴子】档案编号:CISRT2006024


6. 将QQ目录下TIMPlatfrom.exe文件改名为TIMPlatform.exe
//baohe版主说这个异常的timplatfrom.exe也是木马文件,这里的意思是木马备份了原来正常的timplatform??

发布时间:2006-08-21 19:36
  更新时间:2006-08-21 23:24

原帖地址:
………………

kangwilliam - 2006-8-22 10:38:00
【回复“幸福的狮子”的帖子】wo我中了此病毒,但是没有HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]下的KernelFaultCheck
为何
幸福的狮子 - 2006-8-22 11:15:00
引用:
【闪电风暴的贴子】
引用:
【幸福的狮子的贴子】档案编号:CISRT2006024


6. 将QQ目录下TIMPlatfrom.exe文件改名为TIMPlatform.exe
//baohe版主说这个异常的timplatfrom.exe也是木马文件,这里的意思是木马备份了原来正常的timplatform??
发布时间:2006-08-21 19:36
  更新时间:2006-08-21 23:24

原帖地址:
………………

………………


是的。
幸福的狮子 - 2006-8-22 11:24:00
引用:
【kangwilliam的贴子】【回复“幸福的狮子”的帖子】wo我中了此病毒,但是没有HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]下的KernelFaultCheck
为何
………………

可能是中了其它病毒或者变种。
宝宝兔乖乖 - 2006-8-22 21:12:00
wdm.exe

ksld.sys

为什么我的电脑里找不到这二个文件的,请高手帮忙啊,还有啊我把注册表里的RUN这一整个全给删掉了要紧吗????
十字路。 - 2006-8-23 11:57:00
wdm.exe和ksld.sys..啊啊啊。.我现在浏览器,"我的电脑"这些都开不得...我是用别的浏览器...而且杀毒软件被关了所有监控..
逢敌必亮剑 - 2006-8-24 17:13:00
引用:
【十字路。的贴子】wdm.exe和ksld.sys..啊啊啊。.我现在浏览器,"我的电脑"这些都开不得...我是用别的浏览器...而且杀毒软件被关了所有监控..
………………


我也遇到了瑞星监控中心被关的情况。
baohe - 2006-8-24 17:21:00
这个ksld.sys与wdm.exe没有必然联系。
ksld.sys是木马用来隐身的工具。
打个比方吧:
西装——张三可以穿,李四也可以穿。当然,王二麻子也可以穿。
我已经见到另外一个木马,也用ksld.sys。
请大家注意:
不要一见到ksld.sys,就忙着去找wdm.exe。你不一定找得到!
炫Oo逍遥oO - 2006-8-24 17:22:00
猫叔说的话总是那么经典``
iceeyesy - 2006-8-27 1:00:00
电脑中了Rootkit.CallGate.a 杀了几次,一直杀不掉...郁闷
搓牌高手 - 2006-8-28 11:37:00
照楼主说的做了,可是删不了ksld和那个QQ文件啊,提示说访问被拒绝.这怎么办啊?
搓牌高手 - 2006-8-28 13:51:00
这次重启后能删那两个QQ文件了,可是删了过后却不能将原来的那个文件改名,提示说文件名重复,但是却搜索不出同样的文件名.而那个ksld自动消失了.我还是不敢登录QQ,因为我觉得病毒肯定还没被消灭,请教楼主,我应该怎么办啊?
叫我水哥 - 2006-8-31 19:06:00
大侠我中了Rootkit.Vanti.gen
Backdoor.Gpigeon.dq这两个病毒之后我的网站都打不开了 是不是这两个病毒引起的 跪求大侠救命`~~#SOS#
1
查看完整版本: Rootkit.CallGate.a(wdm.exe、ksld.sys)病毒解决方案【转贴】