瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 病毒下载器也玩儿时髦
baohe - 2007-10-27 16:16:00
这个下载器已经流行了一阵子了。
今天看到的这个样本还挺时髦,植入系统后,释放的一个文件叫“庆贺十七大祖国越来越好”。此文件标为系统重启后重命名(不知会命名成那个类型的文件。汗!俺没重启,就把这窝病毒灭了。)
中招后,下载器从网上下载一堆病毒文件到系统中(图1)。此后,病毒打开IE浏览器,访问中国残疾人联合会网站(图2)。
病毒模块C:\windows\system32\LYMANGR.DLL插入services.exe进程。

中招后,SRENG日志可见:
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <WinSysM><C:\windows\IGM.exe>  []
    <WinSysW><C:\windows\swchost.exe>  []
    <WinSys><C:\windows\IGW.exe>  []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]
    <MSDEG32><LYLoader.exe>  []
    <MSDWG32><LYLoadbr.exe>  [N/A]
    <MSDCG32    ><LYLeador.exe>  [N/A]
    <MSDOG32><LYLoador.exe>  [N/A]
    <MSDSG32><LYLoadar.exe>  [N/A]
    <MSDMG32><LYLoadmr.exe>  [N/A]
    <MSDHG32><LYLoadhr.exe>  [N/A]
    <MSDQG32><LYLoadqr.exe>  [N/A]
正在运行的进程
[PID: 1448 / SYSTEM][C:\windows\system32\services.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\windows\system32\LYMANGR.DLL]  [N/A, ]
[PID: 6020 / baohelin][C:\windows\IGM.exe]  [N/A, ]
[PID: 5568 / baohelin][C:\windows\swchost.exe]  [N/A, ]
[PID: 3832 / baohelin][C:\windows\IGW.exe]  [N/A, ]

特殊特权被允许: SeLoadDriverPrivilege [PID = 6020, C:\WINDOWS\IGM.EXE]
特殊特权被允许: SeLoadDriverPrivilege [PID = 5568, C:\WINDOWS\SWCHOST.EXE]
特殊特权被允许: SeLoadDriverPrivilege [PID = 3832, C:\WINDOWS\IGW.EXE]
——————————————————
杀毒流程:
1、删除图1所示的病毒文件。下面4个文件须用IceSword强制删除:
C:\WINDOWS\system32\serdst.exe
C:\WINDOWS\system32\LYMANGR.DLL
C:\WINDOWS\IGM.exe
C:\WINDOWS\IGW.exe
2、删除病毒的注册表项。记得原来的C:\WINDOWS\system32\serdst.exe有个服务项,这次没看到。(也许与我没重启系统有关?)


图1

[用户系统信息]Opera/9.24 (Windows NT 5.1; U; zh-cn)


附件: 15584720071027160546.jpg
baohe - 2007-10-27 16:17:00
图2

附件: 15584720071027160629.jpg
newcenturymoon - 2007-10-27 16:17:00
呵呵 以前在病毒体内见过这个 ...
yqlikaka - 2007-10-27 16:38:00
为啥要访问哪个网页?作者是残疾人?那也不应该用这样的方法出名啊
zhongzhi - 2007-10-27 17:33:00
用这种方式让人关注残疾人事业,可夠人呛。
吴吞 - 2007-10-27 18:29:00
我就中招了,楼主如何处理啊,急
wbxhs - 2007-10-27 21:51:00
猫叔啊,这些东东要想提取的话,怎么才能知道那个是主体啊!
如果随便单搞一个EXE,好像大部份都没用!
孤独更可靠 - 2007-10-28 8:31:00
汗,有耳闻

不过没见过

学习了
baohe - 2007-10-28 9:42:00
引用:
【wbxhs的贴子】猫叔啊,这些东东要想提取的话,怎么才能知道那个是主体啊!
如果随便单搞一个EXE,好像大部份都没用!
………………

这个病毒,serdts.exe、IGM.exe、IGW.exe都能完成系统感染。
独孤豪侠 - 2007-10-28 10:42:00
没中过...学习了....
sako - 2007-10-28 13:50:00
学习了!!!猫叔酷阿!
spiritfire - 2007-10-28 14:49:00
学习了!
2004hkd - 2007-10-28 20:17:00
猫叔就是猫叔,我中拉,,哈哈,,~杀毒去了~
飞逝v流星 - 2007-10-28 20:38:00
呵呵,学习了,谢谢了
í⒉зホ頭亽 - 2007-10-28 22:48:00
呵呵`第一次听到~有意思`

新手上路`谢谢指导`

有意思勒[学习]~
zudiak - 2007-10-29 0:53:00
学习了。。

顺便蜘蛛MM爬爬。。
http://www.ryqq.com 
http://www.shloans.cn
日不懂啊 - 2007-10-29 9:36:00
好DD,收藏咯~~
菜鸟玩病毒 - 2007-10-29 10:43:00
呵呵,学习了`````
苦命僧 - 2007-10-29 13:34:00
我记得这个东东,貌似见过一台机子,中这个很长时间了。俺上回也没处理。。。汗!
yessky - 2007-10-29 21:02:00
这个病毒破解还原软件了
dfiewe - 2007-10-30 11:37:00
杀毒,还得看疗效啊。
青鸟II - 2007-10-30 11:41:00
猫叔,平时你分析病毒的时候用实时监控软件吗,用了什么?我感觉SRENG扫描日志不能完全看出病毒,谢谢了?有啥好的办法。
haohe的fans - 2007-10-30 20:28:00
不管怎样,病毒的名字还是挺“爱国”的
神州六号 - 2007-10-30 22:42:00
该用户帖子内容已被屏蔽
神州六号 - 2007-10-30 22:42:00
该用户帖子内容已被屏蔽
baohe - 2007-10-30 22:44:00
引用:
【神州六号的贴子】中了doooad.dll怎么办啊
猫叔~
………………

扫SRENG日志。根据日志,找出异常。该删的——删!
s1g1f1 - 2007-10-31 8:12:00
还没碰到,学习了,!
小卡转转 - 2007-10-31 10:39:00
没见过,不过谢谢
研究一下 - 2007-10-31 12:33:00
谢谢!!来学习的,请各位前辈指导!!
爱陌能住 - 2007-10-31 17:07:00
病毒也在关注十七大...
呵呵..
12
查看完整版本: 病毒下载器也玩儿时髦