瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 安全技术讨论 » 关于最近某些病毒……
轩辕小聪 - 2009-5-8 13:41:00
最近因为上论坛时间不多了,比较少上救援区看帖,所以对最近比较流行的病毒,在论坛上回帖帮助求助者的经历比较少。反而是因为几次被同学叫去帮忙杀毒,有了好几次实机查杀的经验,让我比较容易脱出论坛上回帖者的思维定势来看待问题。下面说说两点体会。

先说conficker。对付conficker,SREng日志不是太好使,主要原因有:
1. conficker修改自身注册表服务项的注册表权限属性,去除管理员用户的读取权限,使得SREng无法显示其服务项。
2. conficker的dll加载后,对自身代码进行解码,解码到新申请的内存中,实质动作在解码后的代码中执行,而原来的dll模块就卸除了,这样SREng在进程模块中也看不到dll模块。
所以有人说狙剑啊什么的这些Ring0的一起上,就可以避免服务项注册表权限问题。这有一定道理,但是现在中毒电脑的系统环境越来越复杂,杀毒软件与病毒驱动并存的情况下,Ring0工具上阵,有时候容易蓝屏。而且我一向不喜欢Ring0工具一拥而上的这种人海战术。

其实conficker的服务名看似任意,但只要它的加载方式不变,要找到它有更加简单和直接的办法。
这个办法,微软已经总结了:http://support.microsoft.com/kb/962007
(不知道回帖处理conficker的会员们有多少看过微软的conficker专题页面。)
在这个页面的“删除conficker.b变量的手动步骤”中,阐述了查找conficker服务名的方法:
只要注意一下注册表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]
的netsvcs键的内容,就可以发现conficker的踪迹,然后就按照微软的警报中提供的方法手动修改注册表权限后禁用服务项(如果有盘符autorun.inf或远程计划任务,相应做处理),重启后conficker不再启动,可轻松处理。
前两天我就是这样单纯用注册表编辑器搞定了室友电脑里的conficker。

比起大把工具一拥而上的做法,我认为微软警报中提到的手动处理方法,才是真正抓住了conficker注册表项中不变的东西。微软告诉我们,我们不需要盲目地去遍历服务项来查找conficker,这个netsvcs键值中的异常条目,才是conficker最为醒目的标志,也是最容易被抓住的脉门。
因此大家以后碰到conficker的时候注意这一点,可以事半功倍。

第二个要说的是被替换的系统文件comres.dll
比如http://bbs.ikaka.com/showtopic-8620921.aspx就提到了这个。
对于这个被替换的系统文件的修复问题,我们习惯于提出“到其他电脑拷贝正常的comres.dll来替换”,但是实机操作时我发现,正常的comres.dll就“近在咫尺”。
如果中毒电脑的dllcache文件夹中有comres.dll,那么它并没有被这个病毒修改掉,因此它可以用来替换。
接着是怎么替换的问题。
首先comres.dll在加载着,资源管理器直接删除是不行了。
我们习惯性的思维仍然想到的是“使用IceSword等工具强制删除或替换”。
OK,这也行,但是还是那个问题,中毒电脑情况复杂。特别是这次,有pcidump.sys这样的病毒驱动在内。
我在实机查杀过程中,IceSword一打开就蓝屏。
然而最后,我没有利用任何非系统的东西,轻而易举搞定这个comres.dll的替换问题。

方法是:资源管理器里将system32的comres.dll改名,随便改,比如把.dll去掉。实机操作证明这个操作成功。
改名了之后,系统文件保护自动将dllcache中的正常的comres.dll拷贝到system32。
重启电脑,正常的comres.dll被加载,病毒comres.dll以及依赖于它启动的一大串font文件夹中的.ttf全部哑火,直接收尸。

看了这个方法大家会不会跳起来,就这么简单,一次所有用户都会做的重命名就解决了问题。关键是系统文件保护帮助我们绕过了“被修改的comres.dll正在被加载不能正常替换和删除”的问题。

所以我觉得有时候思路最重要,我们不要死守着习惯思维,不要总想着走“更Ring0,更底层,更猥琐”的对抗之路。有时候,其实解决问题可以更简单的。

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; .NET CLR 2.0.50727; aff-kingsoft-ciba; MAXTHON 2.0)
A小可 - 2009-5-8 14:27:00
:kaka12: 看了小聪的帖子真是豁然开朗,偷师咯
天月来了 - 2009-5-8 14:59:00
一直建议这个操作来恢复系统需要替换的文件

只是实际发现,正版Windows因为及时打了全部补丁,在有安全软件配合的情况下,中毒概率相对少点,求助的也少点。

现在有一部分求助的,量不算多。但是大部分是GHOST系统。也就是盗版的系统了。

多数时候要他们从那地方恢复文件或改名的时候,系统没法自动恢复以及那dllcache文件夹中没有备份的文件存在。

至于conficker问题,可能还是依赖专杀了。

因为实际操作中,求助的还是很难去操作注册表的。

这可能需要爱好者们单独做个关于这病毒从注册表下手处理的全部流程的贴来帮助求助的熟悉操作了。
天月来了 - 2009-5-8 15:05:00
不过总的来说,2009的瑞星可能在网页拦截上有效果了

所以求助都不算多的

去年一天都超过三四十人求助

现在只是三五人求助了。

而且求助的大多数都是主页被改的求助。
梦航 - 2009-5-8 16:55:00
我的主页TMM的,从开始都现在都是百度的主页
真TM的恼火
taylor05771 - 2009-5-8 17:03:00
实际上现在很多东西玩的就是思路呵呵
过客2007 - 2009-5-8 17:36:00
向楼主学习了!!




引用:
原帖由 梦航 于 2009-5-8 16:55:00 发表
我的主页TMM的,从开始都现在都是百度的主页
真TM的恼火



大母鸡加我QQ:476186923
超级游戏迷 - 2009-5-11 0:43:00


引用:
所以我觉得有时候思路最重要,我们不要死守着习惯思维,不要总想着走“更Ring0,更底层,更猥琐”的对抗之路。有时候,其实解决问题可以更简单的。
深有同感。

正因为如此,对剑盟反病毒的XD格式化解决方案已然生厌,不愿再到剑盟回帖,否则我肯定成“另类”。

病毒变化是无限的,但操作系统的知识是相对固定的,准备重返系统软件区,从基础学起……:default7:
┾断┡ē誸 - 2009-5-12 17:40:00
开始重新学起  一步步加深 慢慢重来  落下的东西是不少了:kaka7:
艾玛 - 2009-5-13 23:11:00
:kaka1: 要顶,很多地方用到改名
byxxdrls - 2009-5-14 13:00:00


引用:
原帖由 超级游戏迷 于 2009-5-11 0:43:00 发表


引用:
所以我觉得有时候思路最重要,我们不要死守着习惯思维,不要总想着走“更Ring0,更底层,更猥琐”的对抗之路。有时候,其实解决问题可以更简单的。
深有同感。

正因为如此,对剑盟反病毒的XD格式化解决方案已然生厌,不愿再到剑盟回帖,否则我肯定成“另类”。

病毒变化是无限的,但操作系统的知识是相对固定的,准备重返系统软件区,从


:kaka3: sreng日志分析助手出来的格式不好?
天月来了 - 2009-5-14 13:16:00
你还是没理解

以后多看看卡卡就理解了

只知其一不知其二:kaka12:
byxxdrls - 2009-5-14 13:28:00
卖什么关子?快说!:kaka10:
天月来了 - 2009-5-14 13:51:00
一直卡卡这里想要大家学些防护,而不是后期的手工处理已经中的病毒,可惜一直难以达到

同时这里一直想最求最简单的病毒处理。

只是也成了格式化的操作了

效果也一直不是时时理想

我一直在看现在已经有的几位回帖的爱好者,也是没能了解更多的东西,所以还需要你们多关注呀。
byxxdrls - 2009-5-14 14:03:00
这就是官方论坛与民间论坛的不同之处了。
官方(指杀毒软件厂商)既希望求助的少--说明软件的成功,又希望多--得到更多的反馈。
但剑盟这样的民间论坛,救援区只要帮助大家处理实际问题就基本可以了,它希望更多的求助者上论坛,这样才有人气,论坛才有活力,才有广告投入。
再说学防护也不是救援区的事情。剑盟论坛也有讨论防火墙、主动防御方面的分区。
天月来了 - 2009-5-14 14:10:00
学防护虽然不是救援区的事情

但是关注防护的人是很少很少的

现在连常学学问问的人也很少了

很需要大家发些系统安全方面和实际病毒相关联的一些贴子吸引吸引呀

因为有部分网友问过我,如何在论坛里学些东西

很挠头的
超级游戏迷 - 2009-5-14 18:42:00
我的意思是这样的:并非所有病毒都要用XD这把大刀去杀的,杀毒的方法不能单一,能简单的就简单处理,能另辟蹊径的可以百花齐放。死守一款工具去杀毒,对技术的研究是有弊端的。

特别是对只存在一个病毒服务/驱动注册表项的日志的处理,直接上XD,总感觉杀鸡用牛刀:一是这显然不存在守护,二是病毒是否利用关机回写技术都还不知道。个人认为分析助手这个格式化文本,使我们懒惰了很多……
baohe - 2009-5-14 20:06:00
看了楼上诸位大师的讨论。觉得都在理。
防也好,杀也罢,都不能缺。
毒,不可能100%防住。因此,必须防杀结合。不可忽略任何一面。
至于说杀,条条大路通罗马。
说道杀毒方法,应是百花齐放,不拘一格。所谓“法无定法”。
当然,谈到效率问题,杀毒方法还是以简洁明快为好。
另外,杀毒,也未必都依赖杀软。
我目前的情况是:
1、以TinkVantage的Client Security Solution为后盾。安装好系统及应用软件后,做整个硬盘备份。
2、备份,硬盘备份、光盘备份各做一个。另做系统抢救盘一张。
3、系统抢救盘与光盘备份是救命稻草,只要光驱能工作,硬盘没物理损坏,即使中了猪头三这类DD,恢复系统也没问题。但光盘恢复系统耗时(全程约需180分钟)。
4、硬盘备份用作一般情况下(如文件被广泛感染)恢复硬盘。耗时仅20分钟。整个硬盘的“硬盘备份”支持增量备份,因此,系统打补丁或安装新软件后,可随时更新备份(增量备份耗时更短,一般是几分钟的事)。
5、自己的数据(非系统、非应用程序)放在thinkpad 独有的.vol虚拟硬盘文件中(划为600M)。满了,就刻录成光盘。.vol用时安装,用毕卸载,装、卸都有密码保护。
6、最后考虑的是BIOS的安全问题。Thinkpad的另一方便之处是:用户做好自己的设置之后,可以给BIOS上锁。
byxxdrls - 2009-5-15 7:25:00
我早就改了助手的配置文件,我首选超级巡警暴力删除工具,然后才是剑盟论坛高手pluote1313的工具呀,谁也没有规定一定要用XD。XD只是分析助手默认的删除工具而已。
我觉得分析助手并不是使我们变懒,而是把我们从繁重的体力劳动中解放出来。
超级游戏迷 - 2009-5-15 10:16:00


引用:
原帖由 byxxdrls 于 2009-5-15 7:25:00 发表
我早就改了助手的配置文件,我首选超级巡警暴力删除工具,然后才是剑盟论坛高手pluote1313的工具呀,谁也没有规定一定要用XD。XD只是分析助手默认的删除工具而已。
我觉得分析助手并不是使我们变懒,而是把我们从繁重的体力劳动中解放出来。
尽管如此,套路也是固化的,即:“删除病毒文件”==》“修复注册表项”,不同的只是强删工具换了人……

杀毒步骤方面,套路我想肯定也不止上面这么一种,

对付简单的病毒,顺序倒过来也是可以的,甚至不需要使用强删工具,用WINRAR即可搞定。

此外,对部分下载器型病毒,只要斩断“蛇头”,消灭买方和卖方交易的中间层,病毒也就不战自溃,剩下的木马等,弄起来就简单多了。

小聪版主1楼帖子的主旨个人猜测就是如此----找到问题的症结点,重点突破病毒的“铁布衫”和“连环阵”,然后就可以用简单方法清理剩余的木马“杂鱼”。

使用强删工具批量处理病毒及病毒衍生物,的确使我们从繁重的体力劳动中解放出来,然而,透过现象看本质,病毒的核心堡垒在哪里?能否用最简单的办法攻陷之?我想,用XD类的文件批量强删工具处理病毒及其衍生物的办法,我们是不能得到答案的。

猫叔、小聪两位大牛当年有几个技术含量很高的病毒处理顺序方面的帖子,在内容中也有类似的隐意,遗憾的是,最近这类纯技术帖太少了。

以上仅为个人体会,目的是求同存异,共同提高……:default15:
byxxdrls - 2009-5-15 13:55:00
工具是死的,人是活的。:kaka1:
分析助手提供的杀毒流程是基本的,对于特殊情况我们都会修改方案。
帮助求助者既方便又快捷地清除病毒是我们的目标。至于具体的过程既要规范又要灵活,就像医院给病人看病一样。
Enao2005 - 2009-5-15 16:00:00
偶觉的自己玩毒时候处理的方法和在求助区提供处理方法要不同,求助区的性质要我们使用的是最简单,尤其是最傻瓜式的处理方法,而XEL之类的DOS删除工具则正好满足了这个条件,当我们自己玩时候,则应该多思考,多尝试不同处理方法.这也许是小聪开贴所要告诉我们的主旨.固化的处理方法是不会使我们提高的.

天月上面提到的把用户提升到如何防护自己的电脑层面,这必须要用户要有一定的电脑基础知识和对电脑感兴趣,而对于大部分求助者来说,他们来这里是为了解决问题,解决问题后就走人了,等下次再来就是又遇到问题了
byxxdrls - 2009-5-15 16:22:00
把问题梳理清楚了。赞一个。
处理病毒的过程是提高我们水平的一方面,帮助求助者发现病毒是提高我们水平的另一个方面。
超级游戏迷 - 2009-5-15 17:37:00


引用:
原帖由 byxxdrls 于 2009-5-15 16:22:00 发表
把问题梳理清楚了。赞一个。
处理病毒的过程是提高我们水平的一方面,帮助求助者发现病毒是提高我们水平的另一个方面。
不错的总结啊,支持……:default71:
1
查看完整版本: 关于最近某些病毒……