瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 假冒“微软杀软”安装程序mseinstall.exe的原始手杀流程
baohe - 2011-5-21 17:53:00
其实,这个病毒并非新毒。写这个帖子的目的是:给手杀爱好者提供一个思路,通过真刀真枪的操作,长点儿本事。

我是在“爱毒霸社区”见到一个求助帖(http://bbs.duba.net/thread-22450804-1-1.html),才知道有这块料。

那个帖子2011-5-11就挂在那里,我也曾下载过他提供的样本,但解压时总报包已损坏。

今天,回去再次浏览那帖,才发现那哥们儿说:那样本本来就是.exe(而非压缩包),他只是将.exe后缀改为.7z,就传上来了。汗!

下载之。将后缀改为.exe。

1、病毒是这个样子,还有伪造的数字签名(但伪造的不好)。汗!






2、真正的mseinstall.exe的数字签名是这样子的:








运行这个样本,观察其行为,寻找比较原始的手杀方法。原始方法的好处在于:不借助特殊工具;缺点在于:操作稍嫌复杂。


其实此毒并不隐蔽。用SRENG这样的老工具就能发现其驱动项。中此毒后,之所以难搞掂,是因为病毒程序MSAPI.DAT插入了wininit.exe进程(SRENG也能发现)。若强制卸除wininit.exe进程中的病毒模块MSAPI.DAT,系统崩溃,蓝屏重启(我在WINDOWS 7 下观察到的病毒行为如此)。


灭这个病毒,还用不着动用XUE.TR。杀鸡焉用宰牛刀?咱连SRENG都不用,就用系统自带的工具灭它。


3、既然卸载病毒模块不灵,那咱就换个思路————针对病毒的服务项,在注册表权限上做点儿手脚,看看效果如何:






4、这毒果然比较俗(它不监控自己的服务项):






5、既然如此,咱就钻它这个空子————篡改其服务项后,用注册表权限将这个病毒服务项封死!



用户系统信息:Opera/9.80 (Windows NT 6.1; U; zh-cn) Presto/2.8.131 Version/11.11

附件: 03.PNG
baohe - 2011-5-21 17:58:00
接下来,当然是重启系统啦。



6、重启系统后,此毒释放的所有病毒文件即可轻易删除:









7、接下来,就是恢复那个病毒服务项的注册表操作权限,然后删除之。如果不会这些操作,也没啥。注册表中留下点儿垃圾而已。























networkedition - 2011-5-23 10:38:00
沙发,学习之:kaka12: 猫叔多发点教程:kaka14: :kaka17:
奇缘の随风 - 2011-5-24 23:17:00
猫叔终于发帖了  赞一个:kaka12:
病毒4 - 2011-5-28 23:15:00
地板。。。前排观看。支持下
无名小虾米 - 2011-6-1 9:17:00
学习了。
小业业 - 2011-6-3 8:53:00
学习了,呵呵……:kaka12:
:kaka1:
咕噜咔嚓 - 2012-8-28 15:42:00
我现在中的就是msapi.dat文件的病毒,按照你的教程,我无法搜索到注册表中的msSystem的这个文件夹,请详细指点一下,谢谢!急切中ing……
networkedition - 2012-8-28 15:47:00
下载sreng工具扫描日志压缩发来。

http://www.kztechs.com/sreng/download.html
咕噜咔嚓 - 2012-8-30 0:00:00
附上日志,请帮忙,万分着急,谢谢

附件: SREngLOG.rar
baohe - 2012-8-30 8:15:00
你的日志中,[PID: 680 / SYSTEM][C:\Windows\system32\wininit.exe]  [(Verified) Microsoft Corporation, 6.1.7600.16385 (win7_rtm.090713-1255)]这个进程是干净的,没有病毒程序MSAPI.DAT插入。因此,这个帖子对你来说没有参考价值。
用杀软扫描吧,还是。
咕噜咔嚓 - 2012-8-30 15:37:00
可是我现在的情况就是msapi.dat的病毒整张是一样的,首先,网卡无法使用wif,而且会自动添加到360防火墙信任列表中,删除后依然如此,我现在电脑上网只能通过网线,而不能wifi,删除程序和再次安装均无效
networkedition - 2012-8-30 15:51:00
wifi无法使用和这个病毒没有关系吧,那个求助者现象和你的不一样:kaka6:
咕噜咔嚓 - 2012-8-30 23:03:00
那我的病毒是什么情况呀,帮我看看呀,大侠,我无奈了……不想重装……
myqq784400047 - 2012-9-3 19:36:00
额。。。。厉害。。。。
1
查看完整版本: 假冒“微软杀软”安装程序mseinstall.exe的原始手杀流程