通过查看AutoRun.inf文件的指向(图二),可以发现每次双击盘符,其实激活的是PegeFile.pif文件,Hide.exe与AutoRun.exe这两个病毒在与PegeFile.pif病毒的PK中都失败了,它们都没有抢到在每个盘符下率先建立AutoRun.inf文件的权限。哈哈,这就是以毒攻毒的效果吧。
大概了解情况后,就开始了杀毒工作,因为“瑞星杀毒软件2007”版已经过期,而且无法升级,所以立即卸载掉,而且卸载时选择了删除瑞星目录,这样顺便也把那个恶意DLL文件也删了。重新启动系统过后,立刻安装“瑞星杀毒软件2008”版,安装的时候我特意选择瑞星的安装位置,把它放在了E盘,以防止有些病毒对瑞星默认安装目录的破坏。在带毒环境下安装,所以选择了安装前扫描病毒,一下在内存中就查出了20个病毒,顺手干掉(图忘记截了:(),安装完成后重新启动,在BootScan那又杀掉了1个病毒,不过由于安装前扫描病毒与BootScan默认都不是全盘扫描,因此启动后病毒通过加载启动项企图再度激活自身,可惜没有能够成功,瑞星的主动防御开始运行了,阻止了病毒的加载,通过主动防御的日志我们可以看到病毒shaman.dll试图插入以下进程:
C:\WINDOWS\SYSTEM32\NVSVC32.EXE
C:\WINDOWS\SYSTEM32\WINLOGON.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\WINDOWS\SYSTEM32\LSASS.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\WINDOWS\SYSTEM32\P2SSVC.EXE
C:\WINDOWS\SYSTEM32\SPOOLSV.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\WINDOWS\SYSTEM32\WUAUCLT.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\WINDOWS\SYSTEM32\SVCHOST.EXE
C:\WINDOWS\SYSTEM32\SERVICES.EXE
因为瑞星进程自身具有保护功能,而且主动防御保护了以上进程,所以病毒的阴谋没能得逞。虽然病毒没能成功启动,不过由于它试图反复插入以上进程,造成explorer.exe等进程被瑞星锁死,系统无法进入到桌面。但是这个小问题却不影响我们继续查杀病毒,只要瑞星主程序还在运行即可。立刻点击瑞星进行全盘查杀,顺便看了下查杀速度与系统资源占用情况,总体说来还是不错的。没过多久病毒就扫描出来了,以下是病毒名:
Trojan.PSW.Win32.OnlineGames.xyp c:\windows\system32\mscomm.dll>>upack0.34
Trojan.PSW.Win32.ZhuXian.ar C:\WINDOWS\SYSTEM32\ZXIPRI.DLL
Trojan.PSW.Win32.OnlineGames.ycp C:\WINDOWS\SYSTEM32\SRJNFB63.DLL
Trojan.PSW.Win32.WoWar.vn c:\windows\system32\vdmvhnvbjp.dll>>upack0.34
Trojan.PSW.Win32.QQPass.tpu C:\PROGRAM FILES\INTERNET EXPLORER\PLUGINS\WINSYS64.SYS
Trojan.PSW.Win32.WorldOnline.kl C:\WINDOWS\SYSTEM32\WLHPRI.DLL
Trojan.PSW.Win32.OnlineGames.xyi C:\WINDOWS\SYSTEM32\WGGPRI.DLL
Trojan.PSW.Win32.XYOnline.gq C:\WINDOWS\SYSTEM32\MXBMAN.DLL
Trojan.PSW.Win32.SHOnline.a C:\WINDOWS\SYSTEM32\SHAMAN.DLL
Trojan.PSW.Win32.OnlineGames.xyf C:\WINDOWS\SYSTEM32\QJGPRI.DLL
Trojan.PSW.Win32.OnlineGames.xzx C:\WINDOWS\SYSTEM32\TLVPRI.DLL
Trojan.PSW.Win32.XYOnline.gs C:\WINDOWS\SYSTEM32\DHEPRI.DLL
Trojan.PSW.Win32.OnlineGames.xzv C:\WINDOWS\SYSTEM32\ZTAMAN.DLL
Trojan.PSW.Win32.OnlineGames.xzw C:\WINDOWS\SYSTEM32\JZIPRI.DLL
Trojan.PSW.Win32.OnlineGames.xxo c:\program files\netmeeting\ravdhmon.dat>>upack0.34
Trojan.PSW.Win32.OnlineGames.ycv C:\WINDOWS\SYSTEM32\DBGHLP32.DLL
Trojan.PSW.Win32.OnlineGames.xza C:\WINDOWS\SYSTEM32\NVDISPDRV.DLL
Trojan.PSW.Win32.AskTao.bn C:\WINDOWS\system32\wddpri.dll
Trojan.PSW.Win32.YBOnline.af C:\WINDOWS\system32\jhbpri.dll
Trojan.PSW.Win32.RocOnline.cl C:\WINDOWS\system32\myfpri.dll
Trojan.PSW.Win32.OnlineGames.ycv C:\WINDOWS\SYSTEM32\DBCMBY.DLL
Worm.Win32.Agent.img c:\program files\internet explorer\plugins\newtemp.dll>>upx_c
Trojan.IMMSG.Win32.TBMSG.ku C:\WINDOWS\system32\2FE70E5E.DLL
Trojan.PSW.Win32.OnlineGames.ycp C:\WINDOWS\SYSTEM32\SRJNFB63.DLL
Trojan.IMMSG.Win32.TBMSG.ku C:\WINDOWS\system32\2FE70E5E.DLL
Worm.Win32.Delf.ysv e:\hide.exe>>upack0.34
Trojan.PSW.Win32.QQPass.tpu e:\autorun.exe>>upx_c
Worm.Win32.Delf.ysv d:\hide.exe>>upack0.34
杀毒结束后,修复一下被病毒修改的系统设置,删除每个盘符所留下的AutoRun.inf文件,删除病毒所产生的启动项。至此,用“瑞星杀毒软件2008”版顺利把病毒清除干净了朋友的电脑又恢复了正常。
N·m!b\Wªbbs.ikaka.com*Á9À÷ºrÊc