瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 颇能迷惑人的lssass.exe
baohe - 2007-9-6 10:53:00
lssass.exe可能是个木马(后门)一类的东东。瑞星19.39.30病毒库查不到此毒。
这个木马比较狡猾。处理时须仔细分辨真假。否则,容易上当!
木马运行后,用假SERVICES.EXE替换真正的系统程序services.exe(将C:\WINDOWS\system32\目录下的系统程序services.exe改名为hbaxcsnp.dll,移到C:\WINDOWS\system32\wins\目录);C:\WINDOWS\system32\目录下的SERVICES.EXE变为木马程序。这个假冒的SERVICES.EXE文件大小与真的系统程序相同,只是MD5值不同。此外,还释放一个qrafgsy.dll到C:\WINDOWS\system32\目录下,此dll插在那个假冒的SERVICES.EXE进程中运行。

中招后的典型症状:
用IceSword查看进程列表时,可以发现两个services.exe进程。一个是dll图标(真正的系统进程;图1),另一个是.exe图标(木马进程;图2)。用SRENG扫日志,唯一可见的异常是:
[PID: 628][C:\windows\system32\services.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\windows\system32\UmxSbxExw.dll]  [Computer Associates International, Inc., 6.0.1.58]
    [C:\windows\system32\UmxSbxw.dll]  [Computer Associates International, Inc., 6.0.1.58]
[PID: 1716][C:\windows\system32\services.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\windows\system32\UmxSbxExw.dll]  [Computer Associates International, Inc., 6.0.1.58]
    [C:\windows\system32\UmxSbxw.dll]  [Computer Associates International, Inc., 6.0.1.58]
    [C:\windows\system32\qrafgsy.dll]  [N/A, ]
注意:进程号为PID:1716的services.exe进程中有一个异常模块qrafgsy.dll。
说到这儿,有必要强调一个基本常识:真正的系统进程services.exe加载较早,其PID号不会太大。单凭进程号判断,也可知道PID: 1716的那个SERVICES.EXE是假的。

用IceSword的手工杀毒流程:
1、结束那个假冒的SERVICES.EXE进程。注意:千万不要结束那个DLL图标的services.exe进程(指向C:\WINDOWS\system32\wins\hbaxcsnp.dll),否则,系统立即崩溃、重启。
2、删除C:\WINDOWS\system32\目录下的SERVICES.EXE和qrafgsy.dll(图3)。
3、将C:\WINDOWS\system32\wins\hbaxcsnp.dll改名为services.exe,拷回C:\WINDOWS\system32\目录。
4、重启系统。

图1

[用户系统信息]Opera/9.20 (Windows NT 5.1; U; zh-cn)


附件: 155847200796104247.jpg
baohe - 2007-9-6 10:53:00
图2

附件: 155847200796104312.jpg
baohe - 2007-9-6 10:54:00
图3

附件: 155847200796104338.jpg
HOSTのS - 2007-9-6 10:59:00
移花接木?
顺便问一下猫叔  如何看出真正的services.exe被移动到C:\WINDOWS\system32\wins\
baohe - 2007-9-6 11:03:00
引用:
【HOSTのS的贴子】移花接木?
顺便问一下猫叔  如何看出真正的services.exe被移动到C:\WINDOWS\system32\wins\
………………

如果不是用Tiny监控木马植入过程,很容易将C:\WINDOWS\system32\wins\下的dll当作木马删除。如果真上当了,到时候,就只有哭的份儿了。

PS:其实,Tiny的监控也只是告诉用户木马在C:\WINDOWS\system32\wins\下建立了一个dll。我怀疑木马捣鬼,将这个dll与真正的services.exe(dllcache文件夹中也有)比较了一下文件大小及其MD5,才断定它是真正的services.exe。
HOSTのS - 2007-9-6 11:05:00
  好悬  要是平时  偶肯定把它给喀嚓了  那可真是神仙也救不了了.....
taylor05771 - 2007-9-6 11:16:00
加密码123 发到taylor0577@qq.com
彩虹岛 - 2007-9-6 11:27:00
晕,用病毒冒充正常的系统文件,把正常的系统文件变成貌似病毒,太阴险了
忘记从前 - 2007-9-6 11:30:00
斑竹真厉害...
两个铁球 - 2007-9-6 12:08:00
引用:
【彩虹岛的贴子】晕,用病毒冒充正常的系统文件,把正常的系统文件变成貌似病毒,太阴险了
………………

....然后再大叫:“某沙软误杀,把我的系统都杀垮了,误杀之王...........!”
风吹过的树叶 - 2007-9-6 13:13:00
病毒又出新招了?
hotboy - 2007-9-6 13:38:00
这马是什么目的,窃取什么的
┿篈鮣 - 2007-9-6 13:40:00
额..
    一个都看不懂 初来乍到
HOSTのS - 2007-9-6 14:03:00
引用:
【两个铁球的贴子】
....然后再大叫:“某沙软误杀,把我的系统都杀垮了,误杀之王...........!”
………………

xqb761 - 2007-9-6 14:38:00
厉害,真难道会成为病毒发展的新趋势?要真这样,那以后就要多花工夫了~~~~
baohe - 2007-9-6 14:43:00
引用:
【hotboy的贴子】这马是什么目的,窃取什么的
………………

据说是专门偷A片的。你要小心了
艾玛 - 2007-9-6 15:11:00
瑞星不查的发给我killvir#cisrt.com
zxxzxxzxxz - 2007-9-6 15:33:00
能帮我看看是病毒吗??



不会贴图只能上传了不知道能不能看到

附件: 928774200796152224.jpg
孤独更可靠 - 2007-9-6 16:57:00
学习了。。。

现在木马真多样化

流星陨落 - 2007-9-6 17:05:00
郁闷下,先占个楼,回来细看
暗焰欣空 - 2007-9-6 17:17:00
学习拉~~~~猫叔厉害啊
wbxhs - 2007-9-6 18:39:00
汗!!!!1
现在的木马,真是……
逍遥浪子45 - 2007-9-6 19:42:00
猫叔的帖子都得顶,我是纯支持,并收藏了,呵呵!~
zhongzhi - 2007-9-6 20:46:00
这个病毒也很鬼,还是猫叔有本事,三二下就擒住了李鬼了,支持!
hotboy - 2007-9-6 21:06:00
引用:
【baohe的贴子】
据说是专门偷A片的。你要小心了
………………

偷了你几部片子了
★蓝色羽毛★ - 2007-9-6 21:14:00
学习了,详细研究中
超级游戏迷 - 2007-9-6 21:29:00
了解了,会关注的,多谢版主提醒。
没有梦想的男人 - 2007-9-6 21:57:00
真难发现啊,猫叔厉害啊.我也来顶一下
菜鸟玩病毒 - 2007-9-6 22:18:00
不错,学习了,很久没来看Baohe的帖子了。
Enix - 2007-9-6 22:56:00
为什么我这个进程中正常的和不正常的模块都没有??
123
查看完整版本: 颇能迷惑人的lssass.exe