瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 关于IE主页被改为http://www.6781.com/
baohe - 2006-10-29 16:15:00
关于IE主页被改为http://www.6781.com/

问题来源于本论坛一个朋友的帖子http://forum.ikaka.com/topic.asp?board=28&artid=8200858。他叙述的情形是:IE主页被篡改为http://vod.dy126.com/meinv.htm;而我在连接网络状态下运行与之相同的setup.exe,IE主页被改为http://www.6781.com/。
结合本帖下面提到的那个update.exe文件,我猜测:这个来自网上的木马可能是不断变化的。

我运行帖子中提到的那个setup.exe后,系统通过80 端口访问222.185.252.148。
此后,IE临时文件夹C:\Documents and Settings\baohelin\Local Settings\Temporary Internet Files\Content.IE5\8DYJ8TUF\出现一个文件kuzhansetup[1]。
setup.exe反复改写此文件数次后,在C:\Documents and Settings\All Users\Templates\文件夹释放一个temp.exe,并自动运行。麻烦正是来源于这个temp.exe。

一、temp.exe运行后释放的文件:
C:\Program Files\Common Files\System\update.exe
C:\Program Files\Common Files\System\update.dat
C:\WINDOWS\system32\advport.dll
C:\WINDOWS\system32\rundllfromwin2000.exe
C:\WINDOWS\system32\zvzwki82.dll
C:\WINDOWS\system32\kb20060926a.exe(kb20060926a.exe安装驱动paraudio.sys。运行后kb20060926a.exe被自动删除)
C:\WINDOWS\system32\drivers\paraudio.sys
C:\WINDOWS\system32\wbem\ocmor.dll
C:\WINDOWS\system32\wbem\rgpgsw23.dll

二、temp.exe运行后的注册表改动:
1、在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\分支添加:
paraudio(指向C:\WINDOWS\system32\drivers\paraudio.sys)
2、在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\分支添加:
system(指向C:\Program Files\Common Files\System\update.exe)
3、在HKEY_LOCAL_MACHINE\SOFTWARE\Lamp\分支添加:
Update
4、在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\分支添加:
coolsign(不完全)
5、在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings分支添加:
添加"MigrateProxy"=dword:00000001
6、在HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main分支添加:
"Start Page"="http://www.6781.com/"
7、在HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\typedUrls分支添加:
"url5"="http://www.3839.com/index.html"
8、在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections分支添加:
"SavedLegacySettings"=hex:3c,00,00,00,2b,01,00,00,01,00,00,00,00,00,00,00,00,00,00,00,00,\
  00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,\
  00,00,00,00,00,00,00,00,00,00

三、我的处理办法:
1、用SSM禁止C:\Program Files\Common Files\System\update.exe和C:\WINDOWS\system32\drivers\paraudio.sys加载。
2、重启系统。显示隐藏文件。
3、删除木马文件(图1)。
4、删除木马添加/改写的注册表内容(见“temp.exe运行后的注册表改动”)。

提示:“添加/卸载程序”中虽然可见coolsign卸载项,但它根本就是“聋子的耳朵”(图2)。








图1







附件: 15584720061029165748.jpg
baohe - 2006-10-29 16:15:00
图2

附件: 15584720061029160719.jpg
轩辕小聪 - 2006-10-29 16:17:00
这年头的流氓做得是越来越精致了,流氓和病毒已经越来越难以区分了。
水树雨下 - 2006-10-29 16:18:00
学习了,现在的流氓……
taylor05771 - 2006-10-29 17:05:00
什么流氓软件


完全是病毒

水树雨下 - 2006-10-29 17:17:00
【回复“taylor05771”的帖子】
说的是原贴

网站的行为
mopery - 2006-10-29 17:29:00


上次是 RUNDLL.exe
轩辕小聪 - 2006-10-29 17:37:00
其实,当那个楼主下载下来setup.exe的时候,他本应该就意识到有问题的,因为那个程序只有20K,一个正常的游戏安装程序如何可能只有20K?除非超小的flash游戏了。
mopery - 2006-10-29 17:40:00
引用:
【轩辕小聪的贴子】其实,当那个楼主下载下来setup.exe的时候,他本应该就意识到有问题的,因为那个程序只有20K,一个正常的游戏安装程序如何可能只有20K?除非超小的flash游戏了。
………………


几秒的 flash 也有一百来k吧..
baohe - 2006-10-29 17:41:00
引用:
【轩辕小聪的贴子】其实,当那个楼主下载下来setup.exe的时候,他本应该就意识到有问题的,因为那个程序只有20K,一个正常的游戏安装程序如何可能只有20K?除非超小的flash游戏了。
………………

若在脱网状态运行那个setup.exe,则没有什么后果。
klxq - 2006-10-29 17:55:00
引用:
【baohe的贴子】
若在脱网状态运行那个setup.exe,则没有什么后果。
………………

setup.exe是个病毒文件下载器,所以这个文件是20KB
笨笨VS小熊 - 2006-10-29 18:25:00
同感,我的也是一样中招了,,,,,


我的中的网站是www.coooo.com
闪电风暴 - 2006-10-29 18:25:00
学习了
闪电风暴 - 2006-10-29 18:26:00
还带一个驱动>kxzhmc500@sina.com
thanks
deadmanzj - 2006-10-29 18:51:00
又来晚了。。。。打击流氓
与时拒进 - 2006-10-29 20:27:00
study
炫Oo逍遥oO - 2006-10-29 21:06:00
好久没上了``学习````
a2689254 - 2006-10-29 21:14:00
http://www.6781.com/ 我的网站也成了这个
黑灯黑火 - 2006-10-29 21:15:00
跟上~!~

学习~
westbeck - 2006-10-30 0:05:00
现在这样的网站越来越多了...
现在哪里都不安全...
郑晟 - 2006-10-30 13:09:00
学习的
wike - 2006-10-30 15:28:00
值得学习,
仙剑VS景天 - 2006-10-30 19:17:00
学习了.
 - 2006-10-30 19:20:00
看下
syj7277 - 2006-10-31 11:15:00
谢谢,我用了挺管用!
daisyava - 2006-10-31 11:18:00
烦死了~~这堆病毒

流氓!!!流氓!!!
一水安儿 - 2006-10-31 11:23:00
支持一下!
mouse123 - 2006-10-31 15:24:00
流氓无处不在,一不小心就中招了。
萱静丞丞 - 2006-10-31 20:38:00
有时候上sina,sohu也会另外跳出IE窗口,也是乱七八糟的网站名。还好关了之后没有被修改主页,只是不知道会不会修改了什么。
真是头痛!
开心乐弈 - 2006-10-31 22:30:00
我的也是这样,现在每次开机打开网页,主页就是6781,还请能给予一个好的解决办法.注:最好能提供一个一般人都能操作的办法!
123
查看完整版本: 关于IE主页被改为http://www.6781.com/