瑞星卡卡安全论坛
newcenturymoon - 2006-11-11 13:06:00
最近很多人都中了U盘病毒 sxs.exe,我在最近写了一篇Worm.Pabug.ao的分析
这只是sxs.exe的一个变种,并且最近变种逐渐增多,而且病毒的作案手段愈加恶劣,下面我在原贴的基础上总结一下此类病毒的通用查杀方法。
病毒分析
一、生成物:
病毒运行后,一般生成如下几个文件
C:\WINDOWS\system32\xxxxxx.exe
C:\WINDOWS\system32\xxxxxx.dll
C:\WINDOWS\system32\QQhx.dat
在每个磁盘分区下生成autorun.inf 和sxs.exe文件
其中sxs.exe和上面的C:\WINDOWS\system32\xxxxxx.exe都是柯南的头像
注意 其中xxxxxx.exe为随机的名称,不过一般是六个字母,我见过的如jvmlts.exe,ybcatc.exe等。下面那个xxxxxx.dll与上面那个xxxxxx.exe同名 如jvmlts.dll,ybcatc.dll
二、注册表行为:
2.1一般在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下面添加自启动项
C:\WINDOWS\system32\xxxxxx.exe
如上面的例子 在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run 下面添加C:\WINDOWS\system32\ybcatc.exe
2.2修改HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue的键值为"0
达到系统显示不了隐藏文件的目的
三、其他行为
该病毒试图关闭带有如下字样的窗口:
防火墙
网镖
杀毒
木马
专杀
安全
结束以下服务并把他们设置成禁用
sharedaccess
kvwsc
kvsrvxp
kavsvc
rsravmon
rsccenter
rsravmon
srservice
结束以下进程
kav.exe
kvol.exe
kvfw.exe
adam.exe
tbmon.exe
kav32.exe
kvwsc.exe
ccapp.exe
conime.exe
eghost.exe
kregex.exe
kavsvc.exe
vptray.exe
ravmon.exe
eghost.exe
kavpfw.exe
shstat.exe
ravtask.exe
trojdie.kxp
iparmor.exe
mailmon.exe
mcagent.exe
kavplus.exe
ravmond.exe
rtvscan.exe
nvsvc32.exe
kvmonxp.exe
kvsrvxp.exe
ccenter.exe
kpopmon.exe
rfwmain.exe
kwatchui.exe
mcvsescn.exe
mskagent.exe
kvolself.exe
kvcenter.kxp
kavstart.exe
ravtimer.exe
rfwmain.exe
firetray.exe
updaterui.exe
kvsrvxp_1.exe
ravservice.exe
病毒处理:
1.下载Icesword 1.20和 sreng
地址http://www.crsky.com/soft/6947.html
http://www.kztechs.com/sreng/sreng2.zip
2.确定可疑的病毒文件 C:\WINDOWS\system32\xxxxxx.exe
有两种方法推荐给大家 一是 用sreng扫描系统 在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下面查找6个字母的 项目
比如下面的例子
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<IMJPMIG8.1><"C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32> [(Verified)Microsoft Corporation]
<PHIME2002ASync><C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC> [(Verified)Microsoft Corporation]
<PHIME2002A><C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName> [(Verified)Microsoft Corporation]
<TkBellExe><"C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot> [RealNetworks, Inc.]
<kav><"C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"> [Kaspersky Lab]
<KernelFaultCheck><%systemroot%\system32\dumprep 0 -k> [N/A]
<dhcvyx><C:\WINDOWS\system32\ybcatc.exe> [N/A]
里面的 <dhcvyx><C:\WINDOWS\system32\ybcatc.exe>则是病毒
然后即可推断 还应该存在一个C:\WINDOWS\system32\ybcatc.dll
二是 开始 运行 输入msconfig 启动选项卡 然后在里面找路经文件名为6位字母的启动项
3.打开Icesword.exe-进程 找到xxxxxx.exe 右键结束他 (xxxxxx.exe就是你刚才找到的那个六位字母的文件)
4.点击Icesword左下角的文件 找到C:\WINDOWS\system32\xxxxxx.exe
C:\WINDOWS\system32\QQhx.dat
右键删除掉他们
5.打开sreng 启动项目 注册表
删除 C:\WINDOWS\system32\xxxxxx.exe这个项目
6.把下面的 代码拷入记事本中然后另存为1.reg文件
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced"
"Text"="@shell32.dll,-30500"
"Type"="radio"
"CheckedValue"=dword:00000001
"ValueName"="Hidden"
"DefaultValue"=dword:00000002
"HKeyRoot"=dword:80000001
"HelpID"="shell.hlp#51105"
双击1.reg把这个注册表项导入
此时隐藏文件就可以显示了
7.重启计算机
8.双击我的电脑 工具 文件夹选项
查看 选中显示所有文件和文件夹 并且把隐藏受保护的操作系统文件的钩和隐藏文件的扩展名的钩挑下去 然后确定
右击打开C盘
找到C:\WINDOWS\system32\xxxxxx.dll删除掉
9.右击打开其他磁盘分区删除 每个分区根目录下的 sxs.exe和autorun.inf文件
注意一定不要双击打开 否则病毒又会被激活!
另:建议大家禁用 windows 的自动播放功能 方法是在“开始”菜单的“运行”框中运行“gpedit.msc”命令,在“组策略”找到“计算机配置”和“用户配置”下的“管理模板”功能,打开其中的“系统”菜单中的“关闭自动播放”的设置,在其属性里面选择“已启用”,接着选择“所有驱动器”,最后确定保存即可。
另外插入U盘等可移动存储设备后 一定不要双击 要用右键打开
有条件的话最好右键用最新的反病毒软件扫描一遍
这样可以最大限度的减少被类似U 盘病毒 感染的机会
附 U盘病毒免疫工具 下载地址 http://newcenturysun.hits.io/U.zip
本文版权归清新阳光(又名newcenturysun,newcenturymoon,newcentury)所有 如需转载,请注明原作者,谢谢合作
newcenturymoon - 2006-11-11 13:07:00
newcenturymoon - 2006-11-11 13:08:00
newcenturymoon - 2006-11-11 13:09:00
newcenturymoon - 2006-11-11 13:09:00
独孤豪侠 - 2006-11-11 13:25:00
呵呵...蛮详细的...
mopery - 2006-11-11 13:27:00
710207 - 2006-11-11 13:41:00
学习了...
westbeck - 2006-11-11 14:43:00
不错
oo123oo3 - 2006-11-11 15:07:00
不错,学习了
lucykong - 2006-11-11 15:16:00
学习不少知识,支持
高歌猛进 - 2006-11-11 17:18:00
学习
闪电风暴 - 2006-11-11 17:26:00
学习=>kxzhmc500@sina.com
闪电风暴 - 2006-11-11 17:29:00
看来这个木马用::EnumProcess(),::CreateToolhelp32snapshot()是看不到的.怪不得IS用红色显示了它的进程
klxq - 2006-11-11 18:14:00
这个病毒可恶到极点
klxq - 2006-11-11 18:18:00
这个病毒几乎是在控制整个系统
thull - 2006-11-11 18:58:00
| 引用: |
【710207的贴子】学习了... ……………… |
好象原来看个sxs.exe也是这个柯楠的头像 哈哈 和楼主发的好象啊
猪知山 - 2006-11-11 19:38:00
学习
spiritfire - 2006-11-11 20:12:00
学习了!
爱在缘来 - 2006-11-11 20:16:00
楼主很厉害,顶
帅的被贼砍 - 2006-11-11 22:31:00
这我前阵 在 黑客动画吧 下的木马..一模一样.只不过每次 更改进程名称.. 我提前就玩了 哈哈
天洪霸天 - 2006-11-12 10:28:00
够详细学习了!!!
安全防卫 - 2006-11-12 13:51:00
分析的很详细.学习了
之乎者也 - 2006-11-13 10:05:00
来了,顶一个
ght2811 - 2006-11-13 14:46:00
前几天遇到过..
那机子强,有楼主的东东,还有威金、木马下载器、360安全卫士扫描出46个流氓软件!


处理完威金叫他重装了!
遭病毒迫害 - 2006-11-14 0:36:00
我的电脑装有两个硬盘.其中一个装有XP系统,一个没有系统.今天突然发现网络游戏打不开,显示指令不对.就想打开其他软件程序看看,结果一样.虽然显示的不对的指令不一样.但结果都是指令不对.要不就是内存指令不对.后来我打开"我的电脑"发现其中硬盘全打不开.左键双击出现指令不对内存不能为什么什么的.后边还有一个小黑框框,里面写着英文我也不知道是什么意思.然后我点确定或是取消,我欲打开的东西都会关闭.我重装了系统也不行.后来我就把那个有系统的硬盘拔了.在那个没装系统的硬盘上又装了一个XP的系统.结果还是不行.现在我升级瑞性的时候那个蓝条条就差最后2毫米的个距离过了两小时都过不去.还杀不出来毒了.连QQ都不能装了,都是装到最后差那么一点点的时候就不走了.和瑞星升级的时候一样看见文件在动就是不走qq对话框在屏幕上乱跑.电脑自己就打开网站也是乱跑
踏雪寻梅80 - 2006-11-14 22:02:00
【回复“newcenturymoon”的帖子】
太棒了!我这个对电脑不通的人,遇到这样的病毒,按你的方法竟然把它们给消灭了!真是太谢谢了
『行者无疆』 - 2006-11-18 10:33:00
希望多多的发一些这样的帖子,把一些常流行病毒的杀掉方法立出来。多谢多谢!
天健行者 - 2006-11-18 11:50:00
学习
Kind03 - 2006-11-18 16:41:00
你用什么软件监控的?
© 2000 - 2026 Rising Corp. Ltd.