瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 时间退缩..1980年..现在病毒够阴险..
mopery - 2007-1-22 17:10:00
又是个U盘病毒..文件名随机..

具体写个分析..
运行样本生成文件
C:\WINDOWS\Listsas.txt
C:\WINDOWS\saslogww.txt
C:\WINDOWS\*.exe
X:\*.exe
X:\Autorun.inf

X=C D E F H ....  *=大小写字母随机命名

修改注册表
[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\WINDOWS\system32\userinit.exe,c:\WINDOWS\*.exe"

[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000000

生成注册表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer]
"NoDriveTypeAutoRun"=hex:95,00,00,00

访问网站
http://www.sinavip.net/A.asp?Id=5540850987
http://www.lcsm.cn/nami.htm

Listsas.txt
内容为
4002http://www.sinavip.net/k1.rar
4003http://www.sinavip.net/ma.rar
30"http://www.lcsm.cn/nami.htm"
31"http://www.jing88.com/1ndex.asp"
31"http://www.ishici.com"

listsas.txt 与 服务器上 http://www.sinavip.net/list.txt 同步..
内容一样..

系统时间被更改.. 年份被更改为 1980 年..这样能导致一些软件无法使用..

连网下载
C:\WINDOWS\003.exe
C:\WINDOWS\002.exe
同时生成
C:\WINDOWS\002.txt
C:\WINDOWS\003.txt

处理方法:(安全模式操作)
删除文件
C:\WINDOWS\002.exe
C:\WINDOWS\002.txt
C:\WINDOWS\003.exe
C:\WINDOWS\003.txt
C:\WINDOWS\Listsas.txt
C:\WINDOWS\saslogww.txt
C:\WINDOWS\*.exe
X:\*.EXE
X:\Autorun.inf

修复注册表..
[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
CheckedValue 编辑改成 1

[HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
Userinit 编辑改为 C:\WINDOWS\system32\userinit.exe, 2000系统改为 C:\WINNT\system32\userinit.exe,

删除注册表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer]
"NoDriveTypeAutoRun" 键值..
(这个键值涉及到一些设置..象我电脑就不会有这个键值..稍微修改下..删除单个键值)

最后更改一下年份即可..

独孤豪侠 - 2007-1-22 17:20:00
autorun.rar  不是压缩文件吗???
mopery - 2007-1-22 17:28:00
他压给我 四个文件.. 我不知道说那个..
独孤豪侠 - 2007-1-22 17:36:00
哦。。。。。

autorun他NND和一个工具一样的文件名。。
oO农民工Oo - 2007-1-22 19:55:00
实话不瞒你````我看不懂,,,也不会```不知道怎么搞````````我现在用卡把杀掉了,,可是还是出现强制加载流氓软件`````还会出现错误,点错误就掉线```ADSL还在下面闪```不知道怎么搞的!!!
spiritfire - 2007-1-22 20:48:00
引用:
【mopery的贴子】他压给我 四个文件.. 我不知道说那个..
………………

感染别的分区,修改注册标隐藏的招从什么时候开始流行的?
水树雨下 - 2007-1-23 14:04:00
丫的80年出生?
zq77 - 2007-1-23 14:08:00
这不是我干的
xiaoyueIQ - 2007-1-23 14:10:00
好烈害啊..可以改日期...
我的移动盘上就有auto这个字样...又击盘符打不开..
只能用右键打开..难道我也中毒了!
xiaoyueIQ - 2007-1-23 14:10:00
好烈害啊..可以改日期...
我的移动盘上就有auto这个字样...又击盘符打不开..
只能用右键打开..难道我也中毒了!
david4587 - 2007-1-23 14:17:00
哈哈哈哈
终于有人站出来说话了
我就是被这个毒搞得不行了的
发的帖子弟兄们都不知道怎么办
刚才我自己摸索删除了一些东西
没想到马上就看见这个文章了
好东西
对象我这样中毒的人来说真是福音啊!!
支持!
饭后点心 - 2007-1-23 15:30:00
现在病毒专走阴险路线,难道作者都是腹黑系的?无语中...
另壶冲 - 2007-1-23 15:43:00
谁有空写个专杀?

思路 : 读userinit 获得随机文件名后,将其他相关文件与之一并删除。
UFO不幸外人 - 2007-1-23 17:21:00
不好解决阿,c:\windows\*.exe还是举例说明吧斑竹,否则有人又要删除所有EXE了,哈哈哈,确实病毒文件名总改变旧要有问题,我也希望得到病毒样本
mopery - 2007-1-23 17:24:00
引用:
【UFO不幸外人的贴子】不好解决阿,c:\windows\*.exe还是举例说明吧斑竹,否则有人又要删除所有EXE了,哈哈哈,确实病毒文件名总改变旧要有问题,我也希望得到病毒样本
………………


我特地还写了句..

大小写字母随机..

没办法 ..
UFO不幸外人 - 2007-1-23 17:48:00
【回复“mopery”的帖子】
就是怕,看见*就。。
所以写清楚了比较好啊,或者想想办法,看看能不能找到随即的规律
Art - 2007-1-23 20:12:00
这一段怎么这么多病毒?无奈!
Art - 2007-1-23 20:14:00
满城尽染断缆毒!
猪知山 - 2007-1-23 21:40:00
时间自己改回来他还自动改回去么?
满天飞雪 - 2007-1-24 1:15:00
07年是病毒年啊,互联网越来越不安全了。
misren - 2007-1-24 8:23:00
支持.支持!好贴!可以搞定病毒!
lgvivi - 2007-1-24 13:05:00
怎么改?????找不到02什么的,注册表在哪里找?
我基本上全不明白~~~~~~~~~``5555555555555

昨中地!!!!!!!!!!!!!!!!!
下载游戏~~~~头一次下就这样~~~~~~~~
狠死那80的HD了!!!!!!!!!!!!!!

不仅时间,还有隐藏文件也找不到了~55555555,C/D盘双激打不开,只能用右键~55555555

在说一次:狠死那80的HD了!!!!!!!!!!!!!!
lgvivi - 2007-1-24 14:41:00
C:\WINDOWS\002.exe
C:\WINDOWS\002.txt
C:\WINDOWS\003.exe
C:\WINDOWS\003.txt
这些找不到~~~~~~~~其他的改了,但不改这个没用,又成1980了.
智成电脑公司(wd - 2007-1-24 15:00:00
我看到了  RealPlayer按不上了
我是来来 - 2007-1-24 15:01:00
看不懂
智成电脑公司(wd - 2007-1-24 15:01:00
我看到了  RealPlayer按不上了
少无爱爱 - 2007-1-24 15:12:00
Logfile of Kaka v2. 0. 2. 6 Scan Module v1. 0. 4. 5
Scan saved at 14:48:31, on 2007-01-24
Platform: Microsoft Windows XP Professional Service Pack 2 (Build 2600)
MSIE: Internet Explorer v6.00 SP2; (6.00.2900.2180 (xpsp_sp2_rtm.040803-2158))


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page=C:\WINDOWS\system32\blank.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page=%SystemRoot%\system32\blank.htm
O2 - BHO: WebThunder Browser Helper - {00000AAA-A363-466E-BEF5-9BB68697AA7F} - C:\Program Files\Thunder Network\WebThunder\WebThunderBHO_015.dll
O2 - BHO: VnetCookie Class - {4E83D567-4697-4F7B-B1F0-A513B01DB89A} - c:\PROGRA~1\chinanet\VNETTR~1.DLL
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [ravtask] C:\Progra~1\Eset\rund1132.exe
O4 - HKCU\..\Run: [4y] C:\WINDOWS\iexpl0re.exe
O4 - HKCU\..\Run: [98fkekwd9g5m] C:\WINDOWS\winlog0n.exe
O4 - HKCU\..\Run: [svc] C:\DOCUME~1\welcome\LOCALS~1\Temp\logsony.exe
O4 - HKCU\..\Run: [xlq53mdf] C:\WINDOWS\system.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [runeip] C:\Program Files\Rising\AntiSpyware\runiep.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [IMSCMig] C:\PROGRA~1\COMMON~1\MICROS~1\IME\IMSC40A\IMSCMIG.EXE /Preload
O4 - HKLM\..\Run: [HPWS myPrintMileage Agent] C:\Program Files\Hewlett-Packard\HP Deskjet 1280\Toolbox\mpm.exe
O4 - HKLM\..\Run: [WebThunder] C:\Program Files\Thunder Network\WebThunder\WebThunder.exe
O4 - HKLM\..\Run: [RavTask] "C:\Program Files\Rising\Rav\RavTask.exe" -system
O4 - HKLM\..\Run: [upxse] C:\DOCUME~1\welcome\LOCALS~1\Temp\1.exe
O4 - HKLM\..\Run: [cmdbcs] C:\WINDOWS\cmdbcs.exe
O4 - HKLM\..\Run: [RavHelp] C:\DOCUME~1\welcome\LOCALS~1\Temp\7.exe
O4 - HKLM\..\Run: [sye] C:\WINDOWS\sye.exe
O4 - HKLM\..\Run: [Rav32Help] C:\DOCUME~1\welcome\LOCALS~1\Temp\7.exe
O4 - HKLM\..\RunOnce: [RavStub] "C:\Program Files\Rising\Rav\ravstub.exe" /RUNONCE
O4 - HKLM\..\RunOnce: [KKDelay] C:\Program Files\Rising\AntiSpyware\RunOnce.exe
O4 - Startup: desktop.ini =
O4 - Global Startup: desktop.ini =
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: 上传到QQ网络硬盘 - D:\QQ\AddToNetDisk.htm
O8 - Extra context menu item: 使用Web迅雷下载 - C:\Program Files\Thunder Network\WebThunder\GetUrl.htm
O8 - Extra context menu item: 使用Web迅雷下载全部链接 - C:\Program Files\Thunder Network\WebThunder\GetAllUrl.htm
O8 - Extra context menu item: 导出到 Microsoft Office Excel(&X) - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: 添加到QQ自定义面板 - D:\QQ\AddPanel.htm
O8 - Extra context menu item: 添加到QQ表情 - D:\QQ\AddEmotion.htm
O8 - Extra context menu item: 用QQ彩信发送该图片 - D:\QQ\SendMMS.htm
O8 - Extra context menu item: 豪杰超级解霸V8实时播放 - d:\Herosoft\HeroV8\MPURLGET.HTM
O9 - Extra Button: 信息检索 - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra Button: 启动Web迅雷 - {962EFB8E-2683-42d4-AC74-AAA4C759B9C6} - http://my.xunlei.com (file missing)
O9 - Extra 'Tools' menuitem: 启动Web迅雷 - {962EFB8E-2683-42d4-AC74-AAA4C759B9C6} - http://my.xunlei.com (file missing)
O14 - IERESET.INF: START_PAGE_URL=about:blank
O17 - HKLM\System\CCS\Services\Tcpip\..\{F4099695-A91D-4F99-A050-CB431E686646}: NameServer = 202.103.44.150 202.103.24.68
O18 - Protocol: about - {3050F406-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: cdl - {3dd53d40-7b8b-11D0-b013-00aa0059ce02} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: dvd - {12D51199-0DB5-46FE-A120-47A3D7D937CC} - C:\WINDOWS\system32\msvidctl.dll
O18 - Protocol: file - {79eac9e7-baf9-11ce-8c82-00aa004ba90b} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ftp - {79eac9e3-baf9-11ce-8c82-00aa004ba90b} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: gopher - {79eac9e4-baf9-11ce-8c82-00aa004ba90b} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: http - {79eac9e2-baf9-11ce-8c82-00aa004ba90b} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: https - {79eac9e5-baf9-11ce-8c82-00aa004ba90b} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ipp - (no CLSID) - (no file)
O18 - Protocol: its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - C:\WINDOWS\system32\itss.dll
O18 - Protocol: javascript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: local - {79eac9e7-baf9-11ce-8c82-00aa004ba90b} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: mailto - {3050f3DA-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: mhtml - {05300401-BCBC-11d0-85E3-00C04FD85AB4} - C:\WINDOWS\system32\inetcomm.dll
O18 - Protocol: mk - {79eac9e6-baf9-11ce-8c82-00aa004ba90b} - C:\WINDOWS\system32\urlmon.dll
O18 - Protocol: ms-its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} - C:\WINDOWS\system32\itss.dll
O18 - Protocol: msdaipp - (no CLSID) - (no file)
O18 - Protocol: mso-offdap - {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\PROGRA~1\COMMON~1\MICROS~1\WEBCOM~1\10\OWC10.DLL
O18 - Protocol: mso-offdap11 - {32505114-5902-49B2-880A-1F7738E5A384} - C:\PROGRA~1\COMMON~1\MICROS~1\WEBCOM~1\11\OWC11.DLL
O18 - Protocol: res - {3050F3BC-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: sysimage - {76E67A63-06E9-11D2-A840-006008059382} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: tv - {CBD30858-AF45-11D2-B6D6-00C04FBBDE6E} - C:\WINDOWS\system32\msvidctl.dll
O18 - Protocol: vbscript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} - C:\WINDOWS\system32\mshtml.dll
O18 - Protocol: wia - {13F3EA8B-91D7-4F0A-AD76-D2853AC8BECE} - C:\WINDOWS\system32\wiascr.dll
O23 - Service: Human Interface Device Access (HidServ) -  - C:\WINDOWS\system32\svchost.exe -k netsvcs
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - Beijing Rising Technology Co., Ltd. - "C:\Program Files\Rising\Rav\CCenter.exe"
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - "C:\Program Files\Rising\Rav\Ravmond.exe"
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
@哦K√ - 2007-1-24 15:17:00
它主要有什么危害啊  不光是改时间吧。。。。。
猪知山 - 2007-1-24 15:38:00
25楼先下载狮子落雪搞下 吧
安全模式下清空临时文件夹
猪知山 - 2007-1-24 15:49:00
和反劫持的一个日志差不多
扫SRENG日志可能有熊猫特征
1234567
查看完整版本: 时间退缩..1980年..现在病毒够阴险..