瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 一个值得注意的、通过U盘传播的木马
baohe - 2006-12-20 21:36:00
此马的特点:
1、木马通过加入特定注册表项(见后述),当用户进入“命令提示符”(运行cmd.exe)环境时,先运行木马的副本,增加手工查杀难度。
2、木马主体及副本文件名随机。
3、感染系统后,禁用WINDOWS任务管理器和注册表编辑器。禁止显示隐藏文件。
这个木马作者真是挖空心思!以上三点均是尽量增加手工查杀的操作难度。
如果哪天有人将此马与“威金”或“熊猫”搞成一体..........

一、感染系统后释放的文件:
1、各分区根目录下的autorun.ini以及XXXXX.EXE(其中XXXXX为随机可变字符,每次感染都发生变化。本例为TXMVX.EXE)
2、C:\WINDOWS\system32\YYYYYY.EXE(其中YYYYYY为随机可变字符,每次感染都发生变化。本例为ZABYAL.EXE)
3、C:\WINDOWS\system32\XXXXX.EXE(其中XXXXX为随机可变字符,每次感染都发生变化。本例为TXMVX.EXE)
4、C:\Documents and Settings\当前用户名\Local Settings\Temp\~ZZZZZ.temp(ZZZZZ为字母、数字随机组合,随机变化)
注:Tiny可以监控到C:\WINDOWS\system32\XXXXX.EXE创建,但用IceSword、WINRAR等均看不到这个文件。删除C:\WINDOWS\system32\YYYYYY.EXE,再运行系统程序cmd.exe后,这个C:\WINDOWS\system32\XXXXX.EXE才出现在IceSword或WINRAR的文件列表中。

二、木马改动的注册表内容:

HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
"load"="C:\\windows\\system32\\ZABYAL.EXE"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\BD
"NAME"="C:\\windows\\system\\TXMVX.EXE"
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
"NoFolderOptions"=dword:00000001
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system
"disableregistrytools"=dword:00000001
"disabletaskmgr"=dword:00000001
HKEY_CURRENT_USER\Software\VB and VBA Program Settings\BD\NAME
"NAME"="C:\\windows\\system32\\ZABYAL.EXE"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor
"AutoRun"="C:\\windows\\system\\TXMVX.EXE"
此马的阴险狡诈之处
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue
@=dword:00000000
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"ZABYAL"="C:\\windows\\system32\\ZABYAL.EXE"

三、手工查杀此马所需的工具:
一个带注册表编辑功能的工具软件(我用的是TuneUp)
一个可以查看隐藏进程的工具软件(SSM或IceSword均可)

四、杀毒流程(以本例文件名为例):
1、找到隐藏的木马进程(SSM默认显示为棕色;IceSword显示为红色),结束之。
2、清理注册表(以本例文件名为例):
展开:HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows
将"load"键值设为空。
展开:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\
删除BD
展开:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
删除:"NoFolderOptions"=dword:00000001
展开:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\system
删除:"disableregistrytools"=dword:00000001
删除:"disabletaskmgr"=dword:00000001
展开:HKEY_CURRENT_USER\Software\VB and VBA Program Settings\
删除:BD
展开:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Command Processor
删除:"AutoRun"="C:\\windows\\system\\TXMVX.EXE"
展开:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\
删除:CheckedValue子键
展开:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
删除:"ZABYAL"="C:\\windows\\system32\\ZABYAL.EXE"
3、删除下列文件(注意:不要用IceSword删除,否则,系统立即重启。):
(1)C:\WINDOWS\system32\ZABYAL.EXE
(2)C:\windows\system32\TXMVX.EXE
(3)C:\Documents and Settings\baohelin\Local Settings\Temp\下的.tmp(文件名是随机变化的)
(4)各分区根目录下的autorun.ini和TXMVX.EXE.EXE
可怜的丫丫 - 2006-12-20 21:40:00
我都要晕了
鸟儿天上飞 - 2006-12-20 21:41:00
饿的上帝的偶滴神  我要是中了 那就阁C盘 这太复杂了
水树雨下 - 2006-12-20 21:45:00
又一变态玩意
spiritfire - 2006-12-20 21:45:00
果然强马! 学习了!
spiritfire - 2006-12-20 21:45:00
果然强马! 学习了!
高歌猛进 - 2006-12-20 21:58:00
此马心思全用在防手工查杀上,杀软能不能搞定它?
baohe - 2006-12-20 22:01:00
引用:
【高歌猛进的贴子】此马心思全用在防手工查杀上,杀软能不能搞定它?
………………

瑞星已可杀此马。
卡巴斯基今天的病毒库依然不报毒。
红夜鬼1 - 2006-12-20 22:01:00
好阴的马
高歌猛进 - 2006-12-20 22:08:00
开着卡巴,系统会不会感染?
鸟儿天上飞 - 2006-12-20 22:10:00
运行 cmd  和 command 都会被感染?
baohe - 2006-12-20 22:13:00
引用:
【鸟儿天上飞的贴子】运行 cmd  和 command 都会被感染?
………………

不是“被感染”。是运行木马程序的副本。
baohe - 2006-12-20 22:15:00
引用:
【高歌猛进的贴子】开着卡巴,系统会不会感染?
………………

卡巴斯基今天20点的病毒库————还是不报。
不知道卡巴斯基6.0的“前摄防护”是否会报(我是用卡巴斯基5.0扫的)
鸟儿天上飞 - 2006-12-20 22:19:00
HOHO  下面求助的人真有意思  难道版主的 公告还不够显眼?
各个都没日志
高歌猛进 - 2006-12-20 22:25:00
看来木马对U盘越来越有兴趣了
lt010 - 2006-12-21 8:34:00
用瑞星杀软就啥都解决了!
秋风中的秋枫 - 2006-12-21 8:47:00
现在禁用WINDOWS任务管理器和注册表编辑器、禁止显示隐藏文件的木马越来越多了,如果有一天连icesword、ssm也不管用了,我们该怎么办?怕怕
aikakaka - 2006-12-21 8:57:00
已收藏
“如果哪天有人将此马与“威金”或“熊猫”搞成一体..........”

斑竹,您就别给犯罪分子进行思维开导了……我们可应接不暇阿。
aikakaka - 2006-12-21 8:58:00
已收藏,谢谢。
如果哪天有人将此马与“威金”或“熊猫”搞成一体..........
斑竹,您就别给犯罪分子提供思路了,我们都应接不暇了。
ganwushenghuo - 2006-12-21 9:47:00
你介绍的太专业了,偶是菜鸟,看不懂,我的电脑种好像就是你所说的病毒,它让我的每个程序的后缀名都变成了.exe,这样我的所有程序都不能使用了,用瑞星好像杀不死么,因为我每天重装了一些程序,第二天又不能用了,我已瑞星升级了,又没有简单的呀
sheshuchao - 2006-12-21 11:04:00
好强的家伙~~~
闪电风暴 - 2006-12-21 12:45:00
看来这个木马的作者研究过IceSword
2008vvv - 2006-12-21 13:07:00
俺就中了一次,当时机器里有很多资料,又不便重做系统,花了两个多星期时间,才恢复过来。。。
阿华7758 - 2006-12-21 13:33:00
我的天哪 晕 我要是中了 自杀或格盘重装
天洪霸天 - 2006-12-21 14:12:00
强马啊!我喜欢!
hotboy - 2006-12-21 14:41:00
Command Processor AutoRun功能确实值得我学习,感谢肥猫叔,不过这次标题又错字了,哈哈
baohe - 2006-12-21 14:44:00
引用:
【hotboy的贴子】Command Processor AutoRun功能确实值得我学习,感谢肥猫叔,不过这次标题又错字了,哈哈
………………



又被你抓到了。
无地自容了我!!

自裁吧
又没那份勇气
hotboy - 2006-12-21 14:53:00
引用:
【baohe的贴子】


又被你抓到了。
无地自容了我!!

自裁吧
又没那份勇气

………………


大版主的职责就是挑错别字

您可别自裁,您要是自裁,大家非宰了我不行
不言放弃 - 2006-12-21 14:55:00
引用:
【hotboy的贴子】

大版主的职责就是挑错别字

您可别自裁,您要是自裁,大家非宰了我不行
………………


大肚佛又来了
好久不见
哈哈
萧清扬1 - 2006-12-21 16:24:00
看了各位高手的回复,看来这是千年难遇的宝"马"良驹啊!

汗血宝马?赤兔?或者就是宝马?
123
查看完整版本: 一个值得注意的、通过U盘传播的木马