瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 一个比较狡猾的病毒my_70530.exe
baohe - 2008-3-27 18:09:00
样本来自:http://bbs.janmeng.com/thread-729874-1-1.html

瑞星20.37.30不报毒。

my_70530.exe运行后在%windows%目录下释放病毒文件tempq。tempq通过80端口访问网络58.221.7.41(图1、图2)

此后,在系统驱动目录下释放两个病毒驱动.sys,在system32目录下释放一个病毒文件.dll。这三个病毒文件名随机变化(数字、字母搭配,位数不固定。本次释放的病毒文件见图2-4。)。
在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services分支下添加两个驱动项,驱动项名称与上述两个.sys的文件名相同。
中招后,用IceSword查看进程列表————无异常进程。

借助瑞星2008主动防御的查杀流程:

1、在“应用程序访问控制”中添加规则,禁止任何程序访问这三个病毒文件。
2、在“程序启动控制”中添加规则,禁止任何程序启动这三个病毒程序。
3、重启。用IceSword删除病毒这四个文件及其驱动项。病毒添加的驱动项只能删除其中一个,另外一个删不掉。再次重启。
4、重启后系统报错(图5)。不理它(这是病毒dll文件被删除引起的)。
5、用IceSword删除剩余的病毒驱动项(图6)。

此毒的查杀难点在于:
1、病毒文件名随即变化。中招后,到论坛求助时务必提供SRENG等工具扫的完整日志。有经验的朋友,可以在SRENG或autoruns日志中发现异常驱动项。
2、那个病毒dll貌似通过rundll32间接加载(中毒后重启系统,我用SSM观察到:rundll32.exe试图改写explorer.exe内存)。注册表都搜遍了,搜不到与病毒dll有关的加载项。
因此,找到并灭掉这个病毒dll是手工杀毒的核心环节。如果没有HIPS一类的安全工具监控,这个病毒dll难以确定。


图1




[用户系统信息]Opera/9.26 (Windows NT 5.1; U; zh-cn)


附件: 1558472008327175701.jpg
baohe - 2008-3-27 18:09:00
图2

附件: 1558472008327175722.jpg
baohe - 2008-3-27 18:09:00
图3

附件: 1558472008327175739.jpg
baohe - 2008-3-27 18:09:00
图4

附件: 1558472008327175753.jpg
baohe - 2008-3-27 18:10:00
图5

附件: 1558472008327175812.jpg
baohe - 2008-3-27 18:10:00
图6

附件: 1558472008327175832.jpg
中分 - 2008-3-27 18:16:00
永远跟进学习,,
xiaoyueIQ - 2008-3-27 18:18:00
刚才发早了.
猫叔,,,不好意思啊!
天月来了 - 2008-3-27 19:12:00
这个DLL文件可真烦人。
天天泡泡 - 2008-3-27 22:02:00
我看到一屏幕的dll时,更是恶心啊
pigboy - 2008-3-28 2:15:00
猫叔  能不能把样本传到可以让大家下载的地方吖

你附的样本地址  需要权限才能下载  我们根本都看不到吖

一个一个传邮件里又太麻烦 

猫叔可不可以把样本传到网盘里让大家下载下吖
sako - 2008-3-28 5:34:00
我去剑盟搞一个
不过也不喜欢报错那一幕
不爽得很
苦命僧 - 2008-3-28 13:01:00
哇,这回赶上了。不过,只能用HIPS一类的安全工具监控,查找该dll文件?常用的hips类安全工具有那些,有没有相关的资料?给个连接就好了。谢谢了
火影忍者 - 2008-3-28 13:48:00
引用:
【天天泡泡的贴子】我看到一屏幕的dll时,更是恶心啊
………………

青ぁ龙ぞ震⊙威 - 2008-3-28 18:09:00
永远跟进猫叔
神龙飞天 - 2008-3-29 13:06:00
跟猫叔学习
龙卷风03 - 2008-3-29 17:56:00
应该的,
zhongzhi - 2008-3-29 18:43:00
发现真凶并不容易,学习了。
hotboy - 2008-4-1 22:28:00
怀念tiny
遇上爱噶一日 - 2008-4-2 11:30:00
LZ厉害哦!...
sako - 2008-4-3 7:16:00
当然哦,他是我叔嘛!
xjt999 - 2008-4-3 18:07:00
学习中!!
小企鹅S - 2008-4-4 15:06:00
狡猾
青ぁ龙ぞ震⊙威 - 2008-4-4 15:19:00
我用360在TempQ下找到一个毒
zhongzhi - 2008-4-11 18:56:00
猫叔的贴子,能解决实际问题。
爱陌能住 - 2008-4-14 1:10:00
学习...
稀饭泡泡 - 2008-4-16 21:57:00
让人讨厌的病毒
玎玲珏 - 2008-4-19 15:37:00
我的瑞星很好用.
战争残骸 - 2008-4-20 11:45:00
学习了~~~
1
查看完整版本: 一个比较狡猾的病毒my_70530.exe