瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 发现新病毒 4CD4F692.exe 病毒分析 目前没有任何软件可以查杀
guyueseng - 2007-4-4 21:44:00
C盘为 XP系统用娱乐  E盘2003 工作开发使用

感觉有中毒迹象后(前天突发奇想看看XP最少能多少服务就把诺顿卸了,果然一天不要我就中了)

中毒现象,一天弹出一到两次某个私服网页。安全卫士360无法运行下载官方的修复程序 fixtool.exe 无法发现问题。超级巡警无法运行,各种杀毒软件无法安装运行。

病毒发作后,自动下载各种其他病毒如 winfrom.exe kernel32.exe servere.exe infoms.sys 等多种病毒在2003下用诺顿查杀C盘查出4个病毒删除,用超级巡警查无病毒。

重启进XP    进系统后 explorer.exe 错误重启,终于让我发现问题了,原来病毒加载在explorer.exe上。用优化大师查找进程模块

发现加载了 C:\Program Files\Common Files\Microsoft Shared\MSInfo\4CD4F692.dll 文件此文件是看不见的但C:\windows\目录下会有一个 4CD4F692.hlp文件,任务管理器中有时会出现4CD4F692.exe进程。(目前我就在XP下操作,不知道能坚持多久)

conime.exe ctfmon.exe下也会加载这个4CD4F692.dll 文件大小为64KB 如果打开IE 也会加载

继续 发掘此病毒 在kell 掉所有包含 4CD4F692.dll 的进程后,我通过taskmgr.exe 运行ast.exe 终于 4CD4F692.exe 现身,出现在temp目录下。还发现一点每次这个病毒会把系统的显示隐藏文件取消。







因为那个临时目录被隐藏了你无法看见 我进cmd



Microsoft Windows XP [版本 5.1.2600]
(C) 版权所有 1985-2001 Microsoft Corp.

C:\Documents and Settings\Administrator>cd\

C:\>cd C:\Documents and Settings\Administrator

C:\Documents and Settings\Administrator>attrib -a -h -r *.*
未重设系统文件 - C:\Documents and Settings\Administrator\ntuser.ini

C:\Documents and Settings\Administrator>attrib/?
显示或更改文件属性。

ATTRIB [+R | -R] [+A | -A ] [+S | -S] [+H | -H] [[drive:] [path] filename] [/S [
/D]]

  +  设置属性。
  -    清除属性。
  R  只读文件属性。
  A  存档文件属性。
  S  系统文件属性。
  H  隐藏文件属性。
  [drive:][path][filename]
      指定要处理的文件属性。
  /S  处理当前文件夹及其子文件夹中的匹配文件。
  /D  也处理文件夹。


C:\Documents and Settings\Administrator>attrib -a -h -r -s *.* /s
拒绝访问 - C:\Documents and Settings\Administrator\Local Settings\Application Da
ta\Microsoft\CardSpace\CardSpace.db
拒绝访问 - C:\Documents and Settings\Administrator\Local Settings\Application Da
ta\Microsoft\CardSpace\CardSpace.db.shadow

C:\Documents and Settings\Administrator>



这个病毒太狠了,看都不让我看,无法让我提取。我怎么交病毒报告啊。



鉴于目前没有人给此病毒命名,又是本人首次发现的,我给他起名叫 温柔一刀。。。。。。。。。。


附件: 862702200744213432.jpg
guyueseng - 2007-4-4 21:51:00
用手工输入 C:\Documents and Settings\Administrator\Local Settings\Temp

终于看见这个家伙的真面目了 做了提取。
guyueseng - 2007-4-4 21:52:00
这个病毒阻止已知是所有知名杀毒软件的安装。躲避我的诺顿和超级巡警瑞星都是最新的病毒库也无法查出。
guyueseng - 2007-4-4 22:01:00
http://www.i170.com/user/guyueseng/Article_62003

我的blog上提供 病毒样本下载
guyueseng - 2007-4-4 22:21:00
一切包含流氓二字的应用程序都杀掉
guyueseng - 2007-4-4 22:40:00
继续分析,发现这个恶意程序还有很多和其他病毒不同的地方。

尤其是 隐藏文件目录这个方式。
天月来了 - 2007-4-4 22:52:00
还分析呢?

来个SRENG日志,不一会估计他们就都来看看了。

谁不想要个病毒样本玩玩啊!!!!

你扫啊。
guyueseng - 2007-4-4 23:02:00
楼上的这位仁兄 你傻啊
病毒根本不会让 SREng.EXE运行的 我要能用不早用了啊。
guyueseng - 2007-4-4 23:06:00
这个病毒对各种杀毒 防流氓软件 都有巨大的杀伤力。
天月来了 - 2007-4-4 23:21:00
你将SRENG的 .exe 扩展名改为 .com 试试  或 .scr  试。


彻底改名。彻底改得没SRENG的影子。
guyueseng - 2007-4-4 23:37:00
试过了你说的方法,还有你不知道的方法。
我还用exescope、UltraEdit改了应用程序的字符串都没用。那么好杀早就解决了。

有病毒样本,你可以自己试试么

附件: 862702200744232940.jpg
天月来了 - 2007-4-4 23:42:00
安全模式下试了吗?
天月来了 - 2007-4-4 23:47:00
继续关注!!!
guyueseng - 2007-4-4 23:56:00
什么模式都试了
我准备开始禁止所有的服务了。一条条查
对了这个病毒还 禁止加载新的服务。
天月来了 - 2007-4-4 23:59:00
冰刃这些也都被它禁了吧?
天月来了 - 2007-4-5 0:02:00
autorunsc呢?难道也被禁了?
guyueseng - 2007-4-5 0:03:00
你真聪明
太有才了。全禁了
天月来了 - 2007-4-5 0:07:00
想办法找出一部分病毒文件,尽量多的找。
然后关机,想法找个DOS启动,在DOS下找出那些文件删除。然后进系统的安全模式,绝对可以恢复部分的。不会还那么绝的。
天月来了 - 2007-4-5 0:11:00
这些主流的看进程的工具都被禁了,真的厉害。


可它自己呢?

就将冰刃改为病毒部分文件同名呢?

不知行不行?
baohe - 2007-4-5 0:12:00
【回复“guyueseng”的帖子】
已经搞掂:http://forum.ikaka.com/topic.asp?board=28&artid=8293263
天月来了 - 2007-4-5 0:12:00
真希望高手们都来看看,处理了。又可以学到不少东西。

兴奋了呢!!!!!!
guyueseng - 2007-4-5 0:15:00
试过了,不是用文件名判断的,不行。很久没用DOS了我去找启动光盘去。 其实这个病毒并我影响我的使用
发现这个病毒有一个优点就是,除了无法让任何杀毒检测之类的软件运行外没有其他任何副作用,我还在正常的QQ 浏览网页 发邮件,甚至玩了一会魔兽3C,靠速度还很流畅。
guyueseng - 2007-4-5 0:21:00
还是版主大人厉害,老僧惭愧啊
天月来了 - 2007-4-5 0:22:00
但只怕它下下来的木马啊!!!!!
天月来了 - 2007-4-5 0:23:00
你也试试看,我可好奇呢?

猫叔改名有用,你怎改的?
1
查看完整版本: 发现新病毒 4CD4F692.exe 病毒分析 目前没有任何软件可以查杀