瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 关于wzkSP12
baohe - 2007-1-24 16:15:00


这是个很下流的木马下载器。配置差些的电脑,中了这个,恐怕会被耗尽资源而宕机。
样本来源:
http://bbs.2dai.com/viewthread.php?tid=522051&extra=page%3D1
我的处理流程:
1、先结束所有病毒进程及病毒打开的应用程序进程(见附图)
2、然后,将那些不能直接删除的dll文件交给SSM处理一下(见附图)。
3、用IceSword删除病毒篡改的注册表内容(见附图)。不能删除的个别项目——用SREng编辑一下。
4、用IceSword删除病毒文件(见附图)。
5、将系统日期改回正确的日期。
6、编辑注册表
将[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
CheckedValue 的数据改成 1
将[HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SupperHidden]
CheckedValue 的数据改成 1
7、还有一些病毒添加到注册表的的垃圾项,可以用TuneUp之类的工具打扫一下(逐个收拾会累死)。

注意:中了这个下载器,扫SRENG日志并不能反应出所有问题。动手杀毒前,建议中招者配合使用autoruns或IceSword等工具,先做好侦查工作。

——————
以下是染毒后的SRENG日志:

启动项目
注册表

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <System><C:\Program Files\Common Files\System\Updaterun.exe>  [N/A]
    <CdnCtr><C:\Program Files\CNNIC\Cdn\cdnup.exe>  [CNNIC]
    <sysExp><C:\windows\system32\SysExp.exe>  [N/A]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
    <Userinit><C:\WINDOWS\system32\userinit.exe,c:\WINDOWS\wzkSP.exe,rundll32.exe C:\windows\system32\winsys16_070124.dll start>  [N/A]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\cryptimg]
    <WinlogonNotify: cryptimg><cryptimg.dll>  [Microsoft Corporation]


==================================

[Windows Install Helper / BRGNS][Stopped/Auto Start]
  <C:\WINDOWS\SYSTEM32\RUNDLL32.EXE C:\WINDOWS\SYSTEM32\WBEM\PEWSM.DLL,Export 1087><N/A>
[Remote Registry Protect / ClipArt][Stopped/Auto Start]
  <C:\windows\System32\svchost.exe -k netsvcs-->C:\windows\system32\gnkue.dll><Microsoft Corporation>

==================================
驱动程序
[pchks / pchks][Running/Disabled]
  <\??\C:\DOCUME~1\baohelin\LOCALS~1\Temp\pchkscvg><N/A>
[voodoo / voodoo][Running/Auto Start]
  <\??\C:\windows\system32\drivers\voodoo.sys><N/A>
[cdnprot / cdnprot][Running/Boot Start]
  <\SystemRoot\system32\drivers\cdnprot.sys><中国互联网络信息中心(CNNIC)>
[dhdidcbd / dhdidcbd][Stopped/Boot Start]
  <\SystemRoot\system32\drivers\dhdidcbd.sys><中国互联网络信息中心(CNNIC)>

==================================
浏览器加载项

[CdnForIE Class]
  {5C3853CF-C7E0-4946-B3FA-1ABDB6F48108} <C:\PROGRA~1\CNNIC\Cdn\cdnforie.dll, CNNIC>
[]
  {6671A431-5C3D-463d-A7CF-5587F9B7E191} <C:\PROGRA~1\.dll, >
[实用搜索]
  {6CFD436C-7AAD-4e50-992F-C0C87A94CAD2} <C:\Program Files\superutilbar\superutilbar.dll, www.shiyongsousuo.com>
[XTTBPos00 Class]
  {BBBE1C1A-89F7-4AF6-ABD1-1A1DE1C6962A} <C:\PROGRA~1\SOFATO~1\sofa.dll, IE Toolbar>

[CdnForIE Class]
  {5C3853CF-C7E0-4946-B3FA-1ABDB6F48108} <C:\PROGRA~1\CNNIC\Cdn\cdnforie.dll, CNNIC>

[sofa]
  {B7D3E479-CC68-42B5-A338-B5A0E057163B} <C:\Program Files\SofaToolbar\sofa.dll, IE Toolbar>

[sofa]
  {B7D3E479-CC68-42B5-A338-B5A0E057163B} <C:\Program Files\SofaToolbar\sofa.dll, IE Toolbar>
[实用搜索工具条2.0]
  {03465FF5-00AE-411a-9C34-960ED566EC03} <C:\Program Files\superutilbar\superutilbar.dll, www.shiyongsousuo.com>

[实用搜索工具条2.0]
  {03465FF5-00AE-411A-9C34-960ED566EC03} <C:\Program Files\superutilbar\superutilbar.dll, www.shiyongsousuo.com>

[CdnForIE Class]
  {5C3853CF-C7E0-4946-B3FA-1ABDB6F48108} <C:\PROGRA~1\CNNIC\Cdn\cdnforie.dll, CNNIC>
[]
  {6671A431-5C3D-463D-A7CF-5587F9B7E191} <C:\PROGRA~1\.dll, >
[实用搜索]
  {6CFD436C-7AAD-4E50-992F-C0C87A94CAD2} <C:\Program Files\superutilbar\superutilbar.dll, www.shiyongsousuo.com>

[sofa]
  {B7D3E479-CC68-42B5-A338-B5A0E057163B} <C:\Program Files\SofaToolbar\sofa.dll, IE Toolbar>
[XTTBPos00 Class]
  {BBBE1C1A-89F7-4AF6-ABD1-1A1DE1C6962A} <C:\PROGRA~1\SOFATO~1\sofa.dll, IE Toolbar>
[访问通用网址]
  <C:\Program Files\CNNIC\Cdn\cnnic.htm, N/A>
==================================
Autorun.inf
[D:\]
[autorun]
open=uMsew.exe
shellexecute=uMsew.exe
shell\Auto\command=uMsew.exe
shell=Auto

附件: 1558472007124160638.jpg
baohe - 2007-1-24 16:16:00
将那些不能直接删除的dll文件交给SSM处理一下。然后再删除。

附件: 1558472007124160728.jpg
baohe - 2007-1-24 16:17:00
清理注册表

附件: 1558472007124160809.jpg
baohe - 2007-1-24 16:17:00
清理注册表

附件: 1558472007124160846.jpg
baohe - 2007-1-24 16:18:00
清理注册表

附件: 1558472007124160915.jpg
baohe - 2007-1-24 16:19:00
清理注册表

附件: 1558472007124160946.jpg
水树雨下 - 2007-1-24 16:19:00
4、用UceSword删除病毒文件。
哇哈哈~~~发现错字
baohe - 2007-1-24 16:20:00
清理注册表

附件: 1558472007124161050.jpg
baohe - 2007-1-24 16:20:00
要删除的文件

附件: 1558472007124161135.jpg
baohe - 2007-1-24 16:21:00
要删除的文件

附件: 1558472007124161208.jpg
baohe - 2007-1-24 16:22:00
要删除的文件

附件: 1558472007124161250.jpg
baohe - 2007-1-24 16:22:00
要删除的文件

附件: 1558472007124161327.jpg
baohe - 2007-1-24 16:23:00
要删除的文件

附件: 1558472007124161405.jpg
baohe - 2007-1-24 16:23:00
要删除的文件

附件: 1558472007124161446.jpg
baohe - 2007-1-24 16:24:00
要删除的文件

附件: 1558472007124161522.jpg
spiritfire - 2007-1-24 17:01:00
学习了! 这个是够下流的!
问下猫叔?如果电脑没有装SSM,直接用冰刃+sreng+autoruns能不能干掉呢?
baohe - 2007-1-24 17:06:00
引用:
【spiritfire的贴子】学习了! 这个是够下流的!
问下猫叔?如果电脑没有装SSM,直接用冰刃+sreng+autoruns能不能干掉呢?
………………



附件: 1558472007124165657.jpg
高歌猛进 - 2007-1-24 17:32:00
这个东东靠发贴求助指导杀毒,几乎没有可操作性,会用SSM的,自己能搞定,不会用的,束手无策
spiritfire - 2007-1-24 17:35:00
引用:
【高歌猛进的贴子】这个东东靠发贴求助指导杀毒,几乎没有可操作性,会用SSM的,自己能搞定,不会用的,束手无策
………………

不知道冰刃弄不了那几个文件,用killbox替换后重启能不能解决掉!
水树雨下 - 2007-1-24 17:36:00
冰刃也靠不住了,中了干脆格盘
afkp4e7 - 2007-1-24 17:46:00
怎么老让人格盘你太狠了
水树雨下 - 2007-1-24 17:51:00
引用:
【afkp4e7的贴子】怎么老让人格盘你太狠了
………………

你中东西就建议你换硬盘……不够狠,整个机子都换了,包括显示器
afkp4e7 - 2007-1-24 17:54:00
我硬盘多的主板不够接愁呢准备换个电脑主板来这个
现在的965就一个ide的实在是不购用


水树雨下 - 2007-1-24 17:59:00
硬盘多舍得送我一个么?炫耀什么,比咱谁盗版盘多
水树雨下 - 2007-1-24 17:59:00
又卡……
afkp4e7 - 2007-1-24 18:01:00
我的盘一定比拟多
我敢和你赌
afkp4e7 - 2007-1-24 18:04:00
c&c我有光盘版的dos下最老的那个
影子110 - 2007-1-25 0:01:00
生成这么多东西~~(呵呵,还有3721~~)

称之为牛氓,一点都不过份~~~
1
查看完整版本: 关于wzkSP12