我的机子一运行魔兽世界,就不停的弹出 http://files.henbang.net/Aced/201/133.htm?UnionOwnerID=14 是中了木马,但是我用RISING和AVG都查不出来,在网上也只搜到一篇文章.
中国破解联盟被挂马 及 分析报告和手动清除方案
2007年01月18日 星期四 下午 12:06
中国破解联盟被挂马h**p://www.cncrk.com/,病毒名为Trojan-Downloader.win32.agent.bac。至今其他杀毒软件均未报。
Trojan-Downloader.win32.agent.bac分析
一、 病毒标签:
病毒名称: Trojan-Downloader.win32.agent.bac
病毒类型: 木马
文件 MD5: BB4479A55AEB0BF0A1C9D18E2A4ED369
公开范围: 完全公开
危害等级: 4
文件长度: 168,170 字节
感染系统: windows98以上版本
开发工具: Borland Delphi 6.0 - 7.0
加壳类型: NsPacK V3.7
命名对照: 金山 [无]
瑞星 [无]
二、 病毒描述:
该病毒为木马类,病毒运行后连接网络,下载病毒文件,并自动运行,修改注册表,添加启动项,以达到随机启动的目的。
三、 行为分析:
1、病毒运行后连接网络,下载病毒文件:
h**p://files.henbang.net 211.102.91.12
h**p://www.pcarm.com 61.129.45.121
h**p://counter.henbang.net 211.102.91.13
h**p://s89.cnzz.com 222.77.187.189
h**p://lastbit.com 209.162.178.14
h**p://tj.82211.net/tj/ins.htm (统计中毒数的网址)
%Program Files%\Common Files\rundll32.exe Trojan-DDoS.Win32.Agent.o
%Program Files%\tshz093.exe CNNIC安装包
下载的tshz093.exe运行后会初始值CNNIC,在%Program Files%\CNNIC\Cdn下衍生大量广告件。
2、修改注册表,添加启动项,以达到随机启动的目的:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键值:字串:"SYSTEMS"="C:\\Program Files\\Common Files\\rundll32.exe"
3、该病毒被挂在中国破解联盟的主页上:
h**p://www.cncrk.com/
注:% System%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:\Winnt\System32,windows95/98/me中默认的安装路径是C:\Windows\System,windowsXP中默认的安装路径是C:\Windows\System32。
四、 清除方案:
1、使用安天木马防线可彻底清除此病毒(推荐)。
2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
(1) 使用安天木马防线“进程管理”关闭病毒进程
rundll32.exe
(2) 删除病毒文件
%Program Files%\Common Files\rundll32.exe
%Program Files%\tshz093.exe
删除文件夹%Program Files%\CNNIC
(3) 恢复病毒修改的注册表项目,删除病毒添加的注册表项
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
键值:字串:"SYSTEMS"="C:\\Program Files\\Common Files\\rundll32.exe"
五、部分代码:
0045D8A2 mov eax,csrss[11.0045D8D0 ASCII "C:\Program Files\tshz093.exe"
0045D8AC mov eax,csrss[11.0045D8F8 ASCII "C:\Program Files\coopen_setup_51373.exe"
0045D8B6 mov edx,csrss[11.0045D924 UNICODE "h**p://files.henbang.net/Aced/201/133.htm?UnionOwnerID=3"
0045D9B9 mov eax,csrss[11.0045DAB0 ASCII "C:\Program Files\Common Files\rundll32.exe"
0045D9CB push csrss[11.0045DADC ASCII "C:\Program Files\Common Files\rundll32.exe"
0045D9D0 push csrss[11.0045DB08 ASCII "h**p://0.82211.net/12Y/rundll32.exe"
0045D9FA mov edx,csrss[11.0045DB34 ASCII "SOFTWARE\Microsoft\Windows\CurrentVersion\Run"
0045DA0D mov edx,csrss[11.0045DB6C ASCII "SYSTEMS"
0045DA1C mov edx,csrss[11.0045DAB0 ASCII "C:\Program Files\Common Files\rundll32.exe"
0045DA28 mov edx,csrss[11.0045DB6C ASCII "SYSTEMS"
0045DA2D mov ecx,csrss[11.0045DAB0 ASCII "C:\Program Files\Common Files\rundll32.exe"
0045DA47 mov eax,csrss[11.0045DB7C ASCII "C:\Program Files\coopen\Coopen.exe"
0045DA53 mov eax,csrss[11.0045DBA8 ASCII "C:\Program Files\CNNIC\Cdn\cdnup.exe"
0045DA65 push csrss[11.0045DBD0 ASCII "C:\Program Files\tshz093.exe"
0045DA6A push csrss[11.0045DBF0 ASCII "h**p://0.82211.net/webtmp/tshz093.exe"
0045DA7C push csrss[11.0045DBD0 ASCII "C:\Program Files\tshz093.exe"
0045DC2F mov eax,csrss[11.0045DC6C ASCII "C:\Program Files\coopen_setup_51373.exe"
0045DCB4 mov edx,csrss[11.0045DCCC UNICODE "h**p://tj.82211.net/tj/ins.htm"
症状倒是对,但是我的电脑里没有RUDLL32文件和进程,也没有CNNIC
启动项里也没有,更没上过那该死的网站.不知道怎么弄的,

有明白的大哥帮帮忙,目前我就魔兽受到影响,其他的倒没大碍,郁闷啊