瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 邪恶的ghost.pif又出新变种(兼答**door0.dll木马群的查杀)
newcenturymoon - 2007-8-11 18:36:00
如果出现了http://forum.ikaka.com/topic.asp?board=28&artid=8322396和本帖无法解决的杀毒软件初始化失败的问题,请把样本发送到newcenturymoon1986@yahoo.com.cn
ghost.pif之前有分析过,现在又发现出现了新变种。具体分析如下:
File: Ghost.pif
Size: 22575 bytes
MD5: 550AD3A14D272B9D4BA7A019F714BFF5
SHA1: 69AC64704EA1FAF21F31B97473B3F57CCFCCA88F
CRC32: B61F22F8
运行后生成如下文件:
%ProgramFiles%\Common Files\goskdl.dll(随机6位字母文件名)
%ProgramFiles%\Internet Explorer\rksldk.bak(随机6位字母文件名)
%ProgramFiles%\Internet Explorer\rksldk.dll(随机6位字母文件名)
%ProgramFiles%\Internet Explorer\rksldk.ebk(随机6位字母文件名)
注册表操作:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks下面添加
<{DC7596CB-D6CC-DCA3-DE52-DEEA63F6C61D}><%ProgramFiles%\Internet Explorer\rksldk.dll>    [Microsoft Corporation]
达到开机启动目的
HKLM\SOFTWARE\Classes\CLSID\下面添加
{C1626E66-C26B-C628-E1DF-CDACCFA26EE1} 指向%ProgramFiles%\Common Files\goskdl.dll通过IE浏览器钩子加载
查询以下注册表项目的某些键值来获取相关安全软件的安装目录,在获得安装目录下生成以系统文件名"MFC42.DLL"命名的文件夹
SOFTWARE\\rising\\Rav
SOFTWARE\\Kingsoft\\AntiVirus
SOFTWARE\\JiangMin
SOFTWARE\KasperskyLab\InstalledProducts\Kaspersky Anti-Virus Personal
SOFTWARE\\KasperskyLab\\SetupFolders
SOFTWARE\Network Associates\TVD\Shared Components\Framework
SOFTWARE\Eset\Nod\CurrentVersion\Info
SOFTWARE\\Symantec\\SharedUsage
SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\360safe.exe
并在MFC42.DLL文件夹下生成歧义文件夹I1!O!0..\导致windows下无法删除该文件夹
检测新移动硬件插入 如果插入了新硬件 那么在其根目录下生成ghost.pif和autorun.inf
控制explorer连接网络下载木马
读取hxxp://www.xxxxx.org/Data/oK.txt的下载列表
下载hxxp://ora.xxxxx.com/Sex/1.exe
hxxp://ora.xxxxx.com/Sex/2.exe
hxxp://ora.xxxxx.com/Sex/3.exe
hxxp://ora.xxxxx.com/Sex/4.exe
hxxp://ora.xxxxx.com/Sex/5.exe
hxxp://orb.xxxxx.com/Sex/6.exe
hxxp://orb.xxxxx.com/Sex/7.exe
hxxp://orb.xxxxx.com/Sex/8.exe
hxxp://orb.xxxxx.com/Sex/9.exe
hxxp://orb.xxxxx.com/Sex/10.exe
hxxp://orb.xxxxx.com/Sex/11.exe
hxxp://orb.xxxxx.com/Sex/12.exe
hxxp://orb.xxxxx.com/Sex/13.exe
hxxp://orb.xxxxx.com/Sex/14.exe
hxxp://orb.xxxxx.com/Sex/15.exe
hxxp://orb.xxxxx.com/Sex/16.exe
hxxp://ora.xxxxx.com/Sex/M1.exe
hxxp://ora.xxxxx.com/Sex/oKoK.exe
到%Temp%文件夹
木马植入完毕后在%System32%文件夹下生成很多wldoor0.dll类似的**door0.dll的文件
并且插入Explorer.exe和由explorer.exe启动的进程
sreng日志体现如下
注册表
启动项目
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
      <{DC7596CB-D6CC-DCA3-DE52-DEEA63F6C61D}><C:\Program Files\Internet Explorer\rksldk.dll>    [Microsoft Corporation]
      <{E03C23BD-35B7-49C2-BBCA-6D8CEC2507E3}><C:\WINDOWS\system32\wldoor0.dll>    []
      <{074616A6-5ADC-4A3F-B252-E1D605228B5C}><C:\WINDOWS\system32\wmdoor0.dll>    []
      <{6826A3DB-EA8E-4E67-880D-53D04C7C0BD8}><C:\WINDOWS\system32\qjdoor0.dll>    []
      <{D8CC4845-441C-44F8-9053-28F2EF67655B}><C:\WINDOWS\system32\dadoor0.dll>    []
      <{4E3FBFA4-F1CC-4B66-B333-B9F0FF4B4748}><C:\WINDOWS\system32\mydoor0.dll>    []
      <{ABD0935D-B35A-47BD-BA9A-81678DDE74DD}><C:\WINDOWS\system32\qhdoor0.dll>    []
      <{781FBCC1-99C7-4AE0-95F7-66EA49E86DD7}><C:\WINDOWS\system32\zxdoor0.dll>    []
      <{08E909A4-B236-48DD-8BCC-90A604B93E68}><C:\WINDOWS\system32\tldoor0.dll>    []
      <{68F7767A-090C-4BBF-A015-720ACC6706E2}><C:\WINDOWS\system32\wddoor0.dll>    []
      <{EDFF29C1-5A70-4460-AC1D-16DCB4B672F0}><C:\WINDOWS\system32\rxdoor0.dll>    []
      <{BD9B003B-0BE6-4528-A9D9-B8DBACAC6B9B}><C:\WINDOWS\system32\fydoor0.dll>    []
      <{A3C95A74-638D-4C6B-A856-4B27664A7F47}><C:\WINDOWS\system32\wgdoor0.dll>    []
      <{E952B8F8-D91A-4EDD-851C-EE1A0F944469}><C:\WINDOWS\system32\ztdoor0.dll>    []
      <{71046DD5-E136-4C4B-A6B5-91C30CB15291}><C:\WINDOWS\system32\jtdoor0.dll>    []
      <{5731EA1D-6AAF-4DE9-BDDA-7B390A75B286}><C:\WINDOWS\system32\wodoor0.dll>    []
      <{3422FB0F-95EB-458A-8B56-39552017A4EF}><C:\WINDOWS\system32\mhdoor0.dll>    []
浏览器加载项
[]
    {C1626E66-C26B-C628-E1DF-CDACCFA26EE1} <C:\Program Files\Common Files\goskdl.dll, Microsoft Corporation>
正在运行的进程
[PID: 1748 / Administrator][C:\WINDOWS\Explorer.EXE]    [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
      [C:\WINDOWS\system32\wldoor0.dll]    [N/A, ]
      [C:\Program Files\Internet Explorer\rksldk.dll]    [Microsoft Corporation, 1. 0. 0. 1]
      [C:\WINDOWS\system32\wmdoor0.dll]    [N/A, ]
      [C:\WINDOWS\system32\qjdoor0.dll]    [N/A, ]
      [C:\WINDOWS\system32\dadoor0.dll]    [N/A, ]
      [C:\WINDOWS\system32\mydoor0.dll]    [N/A, ]
      [C:\WINDOWS\system32\qhdoor0.dll]    [N/A, ]
      [C:\WINDOWS\system32\zxdoor0.dll]    [N/A, ]
      [C:\WINDOWS\system32\tldoor0.dll]    [N/A, ]
      [C:\WINDOWS\system32\wddoor0.dll]    [N/A, ]
      [C:\WINDOWS\system32\rxdoor0.dll]    [N/A, ]
      [C:\WINDOWS\system32\fydoor0.dll]    [N/A, ]
      [C:\WINDOWS\system32\wgdoor0.dll]    [N/A, ]
      [C:\WINDOWS\system32\ztdoor0.dll]    [N/A, ]
      [C:\WINDOWS\system32\jtdoor0.dll]    [N/A, ]
      [C:\WINDOWS\system32\wodoor0.dll]    [N/A, ]
      [C:\WINDOWS\system32\mhdoor0.dll]    [N/A, ]
      [C:\Program Files\Common Files\goskdl.dll]    [Microsoft Corporation, 1. 0. 0. 1]
解决办法:
一、清除ghost.pif产生的病毒文件
重启计算机 进入
安全模式下(开机后不断 按F8键    然后出来一个高级菜单 选择第一项 安全模式 进入系统)
双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击
“是” 然后确定
打开任务管理器-进程-结束explorer进程 此时桌面消失

点击 任务管理器菜单栏 文件-新建任务-浏览 在弹出的浏览窗口里找到
%ProgramFiles%\Common Files\goskdl.dll(随机6位字母文件名)
%ProgramFiles%\Internet Explorer\rksldk.bak(随机6位字母文件名)
%ProgramFiles%\Internet Explorer\rksldk.dll(随机6位字母文件名)
%ProgramFiles%\Internet Explorer\rksldk.ebk(随机6位字母文件名)
右键删除他们

附件: 5543452007811182558.jpg
newcenturymoon - 2007-8-11 18:37:00
二、清除ghost.pif下载的木马*door0.dll
注意不要打开任何其他程序,因为病毒会插入由explorer.exe启动的任何程序
还是在任务管理器里面    (依旧结束explorer进程)
点击 任务管理器菜单栏 文件-新建任务-输入cmd 确定
打开了命令行窗口
在命令行窗口中进入%system32%文件夹
然后 输入 del *door0.dll /f /q
点击 任务管理器菜单栏 文件-新建任务-输入explorer.exe 确定


附件: 5543452007811182720.jpg
newcenturymoon - 2007-8-11 18:38:00
三、清理注册表
打开sreng
启动项目      注册表 删除如下项目
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
        <{DC7596CB-D6CC-DCA3-DE52-DEEA63F6C61D}><C:\Program Files\Internet Explorer\rksldk.dll>      [Microsoft Corporation](随机6位字母文件名)
        <{E03C23BD-35B7-49C2-BBCA-6D8CEC2507E3}><C:\WINDOWS\system32\wldoor0.dll>      []
        <{074616A6-5ADC-4A3F-B252-E1D605228B5C}><C:\WINDOWS\system32\wmdoor0.dll>      []
        <{6826A3DB-EA8E-4E67-880D-53D04C7C0BD8}><C:\WINDOWS\system32\qjdoor0.dll>      []
        <{D8CC4845-441C-44F8-9053-28F2EF67655B}><C:\WINDOWS\system32\dadoor0.dll>      []
        <{4E3FBFA4-F1CC-4B66-B333-B9F0FF4B4748}><C:\WINDOWS\system32\mydoor0.dll>      []
        <{ABD0935D-B35A-47BD-BA9A-81678DDE74DD}><C:\WINDOWS\system32\qhdoor0.dll>      []
        <{781FBCC1-99C7-4AE0-95F7-66EA49E86DD7}><C:\WINDOWS\system32\zxdoor0.dll>      []
        <{08E909A4-B236-48DD-8BCC-90A604B93E68}><C:\WINDOWS\system32\tldoor0.dll>      []
        <{68F7767A-090C-4BBF-A015-720ACC6706E2}><C:\WINDOWS\system32\wddoor0.dll>      []
        <{EDFF29C1-5A70-4460-AC1D-16DCB4B672F0}><C:\WINDOWS\system32\rxdoor0.dll>      []
        <{BD9B003B-0BE6-4528-A9D9-B8DBACAC6B9B}><C:\WINDOWS\system32\fydoor0.dll>      []
        <{A3C95A74-638D-4C6B-A856-4B27664A7F47}><C:\WINDOWS\system32\wgdoor0.dll>      []
        <{E952B8F8-D91A-4EDD-851C-EE1A0F944469}><C:\WINDOWS\system32\ztdoor0.dll>      []
        <{71046DD5-E136-4C4B-A6B5-91C30CB15291}><C:\WINDOWS\system32\jtdoor0.dll>      []
        <{5731EA1D-6AAF-4DE9-BDDA-7B390A75B286}><C:\WINDOWS\system32\wodoor0.dll>      []
        <{3422FB0F-95EB-458A-8B56-39552017A4EF}><C:\WINDOWS\system32\mhdoor0.dll>      [](等所有*door0.dll的项目)

系统修复-浏览器加载项-找到如下项目 点击删除项目,在弹出的对话框中点“是”
[]
      {C1626E66-C26B-C628-E1DF-CDACCFA26EE1} <C:\Program Files\Common Files\goskdl.dll, Microsoft Corporation> (随机6位字母文件名)

四、删除瑞星 江民 卡巴 360文件夹下的MFC42.DLL
方法:
新建一个记事本文件
输入如下字符

DEL /F /A /Q \\?\%1
RD /S /Q \\?\%1

保存为1.bat文件
将要删除的MFC42.DLL文件或者文件夹,用鼠标左键拖放到1.bat的文件图标上(就像把文件拖到文件夹里的操作一样),一个CMD窗口闪烁之后伪"MFC42.DLL"文件夹就被删除了

近来出现的打开IE或者我的电脑杀毒软件监控就关闭和按照原来的方法无法解决杀毒软件应用程序正常初始化(0xc00000ba)失败的现象也是由于此病毒引起,所以可按此法一并解决

TnayrbeboK - 2007-8-11 18:38:00
楼主帮我看看我的日志有没有啊~~~~

地址:http://forum.ikaka.com/topic.asp?board=28&artid=8351148
panxiaoting - 2007-8-11 20:55:00
版主是个天才!我佩服,能不能教教我怎么看日志?
龙的传人但非龙 - 2007-8-11 21:30:00
请问楼主ws2-32.dll是不是也是这种病毒?它专门在每种杀软的安装目录里出现,导致杀软无法启动(应用程序正常初始化(0xc00000ba)失败)
绿色幻想 - 2007-8-11 21:44:00
病毒越来越厉害了。。
scriptman - 2007-8-12 2:22:00
想起前段时间的relive.dll了.
yessky - 2007-8-12 9:43:00
谢谢!
zhongzhi - 2007-8-12 10:01:00
现在的病毒不好对付,楼主的杀法干净利索,学习了。
超级游戏迷 - 2007-8-12 12:42:00
学习了。谢谢版主分享。
流星陨落 - 2007-8-12 18:28:00
最近我没收集样本了,没有这个文件测试

楼主给我一个嘛,发到moonsilver@126.com,谢谢
HOSTのS - 2007-8-13 8:44:00
又学到好东东了
暗焰欣空 - 2007-8-13 9:27:00
学习了~~~~
g任逍遥g - 2007-8-13 11:33:00
和我前几天发现的病毒好像啊!!
哎,这年头。。。。。病毒太嚣张了!!
樱空 - 2007-8-13 17:15:00
....楼主好厉害~~!
青ぁ龙ぞ震⊙威 - 2007-8-13 23:10:00
kv365 - 2007-8-13 23:43:00
强烈支持
丫头·丫头 - 2007-8-14 9:52:00
太复杂了不明白呀  能不能简单点呀
g任逍遥g - 2007-8-14 14:36:00
一步一步看呗!
assl - 2007-8-14 16:00:00
我这的情况是一些什么 ping  ipconfig arp 之类的命令都被删掉了~~~~~~
Rascaling - 2007-8-14 21:36:00
SOS~~~

做到这一步不成功:
二、清除ghost.pif下载的木马*door0.dll 
还是在任务管理器里面 (依旧结束explorer进程) 
点击 任务管理器菜单栏 文件-新建任务-输入cmd 确定 
打开了命令行窗口 
在命令行窗口中进入%system32%文件夹 
然后 输入 del *door0.dll /f /q 

c:\windows\system32\*door0.dll拒绝访问。

完全按照步骤做的,已经是safe mode而且explorer已经关闭。希望高手能够跟进一下,给点提示该怎么杀,谢谢。


还有个问题,我机子上的*door已经不仅仅是*door0.dll,还出现了*door1.dll。 - -
goto2 - 2007-8-15 3:05:00
....楼主好厉害~~!
cdyuxia - 2007-8-15 3:29:00
SOS~~~

做到这一步不成功:
二、清除ghost.pif下载的木马*door0.dll
还是在任务管理器里面 (依旧结束explorer进程)
点击 任务管理器菜单栏 文件-新建任务-输入cmd 确定
打开了命令行窗口
在命令行窗口中进入%system32%文件夹
然后 输入 del *door0.dll /f /q

c:\windows\system32\*door0.dll拒绝访问。

完全按照步骤做的,已经是safe mode而且explorer已经关闭。希望高手能够跟进一下,给点提示该怎么杀,谢谢。


还有个问题,我机子上的*door已经不仅仅是*door0.dll,还出现了*door1.dll。 - -


==========================================================
偶今天刚中招,在按照步骤解决的时候遇到和上面相同的问题,不知道该怎么做了?
那位大虾帮帮忙啊!活不了了,天杀的造毒者!!!!!!!!!
追风龙 - 2007-8-15 8:42:00
按楼主的方法把木马全杀了
咔咔56 - 2007-8-15 10:23:00
我的电脑都不知道被攻击多少次了
歌中有我 - 2007-8-15 13:31:00
不知道瑞星什么时候能杀到这种病毒,期待中
lyf208617 - 2007-8-15 20:46:00
good
玉婵 - 2007-8-16 14:19:00
哦哦哦,我是电脑盲,有点不熟悉
青松1 - 2007-8-16 14:24:00
楼主的方法好不能把goskdl.dll文件删除,可能是我中的已变种吧,但我有清除这类病毒更好的方法。
123
查看完整版本: 邪恶的ghost.pif又出新变种(兼答**door0.dll木马群的查杀)