瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » ntssl.exe及其子孙们
baohe - 2006-9-14 15:35:00



ntssl.exe应该是个木马下载器之类的玩意儿。卡巴斯基2006年9月14日14点的病毒库不报毒。
运行后,在c:\windows\下释放ntssl.exe。在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run添加启动项。
此后,ntssl.exe通过8080端口访问220.189.208.188,下载木马intranet.exe到C:\windows\文件夹。
intranet.exe替换掉c:\windows\ntssl.exe。注册表启动项也相应改为:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"Intranet"="C:\\windows\\intranet.exe"
接接下来,C:\windows\intranet.exe继续下载木马及其更新程序若干(图),并在注册表中添加相应的启动项。

查杀流程:
1、结束木马进程
C:\windows\explore.exe
C:\windows\taskmor.exe
C:\windows\intranet.exe
C:\windows\winlogin.exe
c:\windows\system32\service.exe(这几个进程并非同时存在。见到那些就结束那些。)
2、直接删除木马文件
C:\windows\explore.exe
C:\windows\taskmor.exe
C:\windows\intranet.exe
C:\windows\winlogin.exe
c:\windows\system32\service.exe
3、清理注册表:
展开:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
删除:
"Explore.exe"="C:\\windows\\explore.exe"
"Taskmor.exe"="C:\\windows\\taskmor.exe"

展开:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除:"Intranet"="C:\\windows\\intranet.exe"

展开:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
删除:SystemSet(指向c:\windows\system32\service.exe)

附件: 1558472006914152707.jpg
影子110 - 2006-9-14 15:42:00
现在都是流行这种类似下载器的东西~(体积小,易携带~~)

westbeck - 2006-9-14 15:53:00
学习
挺讨厌这些下载类的病毒
轩辕小聪 - 2006-9-14 15:53:00
最近的木马下载器太流行。
猫叔监控到的这些记录,是直接用Track'n Reverse对ntssl.exe进行监测,就可以得到这整个一系列的过程,还是要先对ntssl.exe进行监测,然后转而对C:\windows\intranet.exe进行进一步监测呢?请指教。
baohe - 2006-9-14 15:56:00
引用:
【影子110的贴子】现在都是流行这种类似下载器的东西~(体积小,易携带~~)


………………

这个下载器与其他的略有不同:可以变身。将我的观察过程与原来中招者的比较,木马主体文件由ntssl.exe变成了intranet.exe。
baohe - 2006-9-14 15:57:00
引用:
【轩辕小聪的贴子】最近的木马下载器太流行。
猫叔监控到的这些记录,是直接用Track''n Reverse对ntssl.exe进行监测,就可以得到这整个一系列的过程,还是要先对ntssl.exe进行监测,然后转而对C:\windows\intranet.exe进行进一步监测呢?请指教。
………………

是的。
主体转换时,Track'n Reverse会提示你如何处置新的主体。
浙江中包 - 2006-9-14 16:21:00
学习中!
love10010 - 2006-9-14 16:27:00
查询IP:222.33.135.212 
地理位置:中国网通用户,市名未知,这个地址老攻击我,我怎么办啊????
baohe - 2006-9-14 16:30:00
引用:
【love10010的贴子】查询IP:222.33.135.212 
地理位置:中国网通用户,市名未知,这个地址老攻击我,我怎么办啊????
………………

ping?
常事。
防火墙拦截了,就行了。
goto2 - 2006-9-14 17:00:00
【回复“baohe”的帖子】谢谢!!!!
从头爱你 - 2006-9-14 17:19:00
......高手分析...学习````
710207 - 2006-9-14 19:03:00
没有抢到位置,呵呵
学习了
CuDDi - 2006-9-14 19:49:00
学习ing
流氓の兔子 - 2006-9-14 20:22:00
学习中
lasatibet - 2006-9-14 21:10:00
怎么都是学习?
我无邪 - 2006-9-14 21:35:00
呵呵,主题起得很有意思。
秋日里的蓝天 - 2006-9-14 21:52:00
请问一下猫叔PeerGuardian在VWMARE虚拟机中监控病毒和哪个工具的效果更佳,
baohe - 2006-9-14 21:57:00
引用:
【秋日里的蓝天的贴子】请问一下猫叔PeerGuardian在VWMARE虚拟机中监控病毒和哪个工具的效果更佳,
………………

从未用过虚拟机。
秋日里的蓝天 - 2006-9-14 22:36:00
引用:
【baohe的贴子】
从未用过虚拟机。

………………



那我只好牺牲一下自己的电脑,请问猫叔你是不是用这个监控,有没有汉化版,还要使其它工具一起监控嘛!我想研究病毒,TKS

附件: 3686552006914222842.BMP
baohe - 2006-9-14 22:57:00
引用:
【秋日里的蓝天的贴子】


那我只好牺牲一下自己的电脑,请问猫叔你是不是用这个监控,有没有汉化版,还要使其它工具一起监控嘛!我想研究病毒,TKS
………………

Tiny
SSM
Powershadow
秋日里的蓝天 - 2006-9-14 23:20:00
引用:
【baohe的贴子】
Tiny
SSM
Powershadow
………………



TKS

以后我找到病毒解决的方法病毒样本一起发给你,你帮我更正,以免误导别人

秋日里的蓝天 - 2006-9-14 23:22:00
我下载的SSM要密码钥匙,咱办,猫叔有没有,麻烦给一个,还是要申请的
从头爱你 - 2006-9-15 0:20:00
引用:
【秋日里的蓝天的贴子】我下载的SSM要密码钥匙,咱办,猫叔有没有,麻烦给一个,还是要申请的

………………

顺便给我一个```
CuDDi - 2006-9-15 2:22:00
高手討論研究ing
无限001 - 2006-9-15 3:42:00
引用:
【baohe的贴子】
Tiny
SSM
Powershadow
………………



求教版主!!!

安装试了一回影子系统,结果:
我退出系统想进安全模式,长时间进不了,7 --8分钟还是没反应,冷启动再进安全模式还是进不了.于是我进正常的系统,在中途出现了chkdsk的一个磁盘修复过程,正好是修复我用影子系统保护过的C盘系统盘.这是平时进系统时所没有的,修复完毕可以正常进入系统!!
  于是我在想这个影子系统能达到这种效果,不知他利用的是什么原理,对硬盘是否有损伤.
又为何会出现一个修复过程!!
无限001 - 2006-9-15 3:49:00
Tiny现在还不敢装,操作上有些难度.
不过以后会考虑试用,版主介绍的几款软件真的很不错,受用不尽!
baohe - 2006-9-15 8:35:00
引用:
【秋日里的蓝天的贴子】我下载的SSM要密码钥匙,咱办,猫叔有没有,麻烦给一个,还是要申请的

………………

没有密码钥匙。
可以用免费版。
功能上只缺少“底层磁盘存取”、“底层键盘存取”。
baohe - 2006-9-15 8:37:00
引用:
【无限001的贴子】


求教版主!!!

安装试了一回影子系统,结果:
我退出系统想进安全模式,长时间进不了,7 --8分钟还是没反应,冷启动再进安全模式还是进不了.于是我进正常的系统,在中途出现了chkdsk的一个磁盘修复过程,正好是修复我用影子系统保护过的C盘系统盘.这是平时进系统时所没有的,修复完毕可以正常进入系统!!
  于是我在想这个影子系统能达到这种效果,不知他利用的是什么原理,对硬盘是否有损伤.
又为何会出现一个修复过程!!
………………

影子系统,有些用户使用时,会出现莫名其妙的问题。自己根据自己的实际情况决定是否用它。

好学的人 - 2006-9-15 10:45:00
学拉
无限001 - 2006-9-15 11:29:00
引用:
【baohe的贴子】
影子系统,有些用户使用时,会出现莫名其妙的问题。自己根据自己的实际情况决定是否用它。


………………


收到!!!在关注一下这个软件...功能的确非常不错的
12
查看完整版本: ntssl.exe及其子孙们