卡卡网上网安全助手软件 瑞星知道 文件诊所 安全论坛 瑞星网

瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 利用瑞星主动防御监控预防利用映像劫持对付杀毒软件的新的木马群

12   1  /  2  页   跳转

[原创] 利用瑞星主动防御监控预防利用映像劫持对付杀毒软件的新的木马群

利用瑞星主动防御监控预防利用映像劫持对付杀毒软件的新的木马群

观察好象有新的木马群利用普通的映像劫持对付安全软件,请去依照这贴操作,制定防御规则防护系统:

点击进入

下面的是以前的东西,顺便设置一下也不错:
———————————————————————————————————
这阵不断有关于安全软件被删除的求助贴

主要是中毒系统里有javqhc病毒。
此病毒运行后会删除大量的官方安全软件。

这毒目前还没变的太多,其一直靠下面注册表项启动
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad

锁住这个注册表项以后,就可以预防那病毒注入系统目录,开机启动自身了。

同时这毒还注入QQ目录、QQ游戏目录、以及“快车”目录。
当启动QQ、QQ游戏、以及快车时,都将启动该病毒。
其利用的都是以上QQ目录、QQ游戏目录、以及“快车”目录里病毒注入的wsock32.dll文件来启动病毒运行。
锁定这个wsock32.dll文件,病毒也死了。

注意:千万不能去折腾系统目录里的wsock32.dll文件,如果你去折腾系统目录里的wsock32.dll文件,你自己就死定了)

同时还发现,该病毒虽然删除大量安全软件,阻止安全软件的正常运行,但是一直没有完全禁止瑞星杀毒软件的主动防御监控部分。
所以我们在中毒异常的电脑里还能启动瑞星主动防御的。
就可以尝试利用瑞星主动防御来禁止病毒的启动:

1、我们首先打开主动防御设置



2、提示输入验证码时,我们正确输入



3、然后我们选择主动防御设置的“系统加固”里的“自定义级别”




4、我们在跳出的“系统加固用户设置”里选择“注册表监控”里的“系统配置”里的“本地机算机系统壳(shell)服务对象延期加载”,这项实际就是病毒要利用的启动项。锁定它,就可以预防病毒利用来开机自启动了。但是已中毒的系统里,就得设法控制已中的实际病毒文件才能解决问题。



5、做好上面的设置,已经可以阻止注入系统目录里的那个病毒的开机启动了,现在我们再在“主动防御设置”里的“应用程序访问控制”里添加规则阻止其他目录里的病毒的启动。就可以解决已中毒的问题了。不在这一步操作阻止已经注入系统目录里的病毒,对于已中毒的系统,可能病毒还可以继续启动的。
注意操作顺序,选择阻止任意程序访问病毒文件。



6、设置好任意程序访问规则后,我们就可以准备添加病毒文件了。



7、我们添加“病毒实际文件”来“拒绝”任意程序对其“访问”。我们在“监控目标”里直接粘贴我们得到的病毒文件全部路径信息。包括注入系统目录里的毒也可以一并添加。
对于病毒的实际文件名和路径,自己不知道的,可以根据发日志后,网友为你指出的详细病毒文件信息复制、粘贴、进行添加操作。




8、既然病毒利用QQ目录、QQ游戏目录、以及“快车”目录里病毒注入的wsock32.dll文件来启动病毒运行。那么我们也一并操作拒绝任意程序对这些目录里的wsock32.dll文件的访问。(千万不要折腾系统目录里的那个wsock32.dll噢



如上设置解决病毒自启动以后,,就可以重启电脑(规则制定后,必须重启电脑才有效),然后升级杀毒软件来全盘杀毒了。

如果你的瑞星杀毒软件的主动防御监控已经不能正常开启的,可能操作无效。

对于还没有中毒的瑞星用户,也可以用这个方法来预防该病毒。

此病毒实际利用了人们这么多年的使用电脑的习惯

一、是利用了人们喜欢让QQ、QQ游戏、以及“快车”等软件开机自启动。所以成为病毒利用来启动自身的极好的方式了。
      例如:QQ安装后会在开始菜单里的“启动”文件夹里注入快捷方式,这在电脑开机后就会自动运行QQ软件。
      还有“快车”等软件自身就安装后默认是开机自启动的,也应该在“快车”软件的自身的设置中设置其开机不自启动。

二、是利用了人们喜欢将这些软件安装在非系统盘,而中毒后任何官方安全软件都不能正常使用后,中毒的用户一般选择重装系统,可他们都习惯重装系统后,又直接去运行非系统盘的QQ等各种软件了。
      一般这样的中毒电脑,在重装系统后,要先去删除QQ等软件的目录里的wsock32.dll文件,才能再使用QQ等软件。否则永远没的完的。

至于该病毒对hosts文件的修改防护,可以去看这贴操作:

点击进入

阻止病毒对hosts文件的修改,可以解决网页异常转向为不正常的假百度等问题。(但是前提是必须先重置hosts文件后,才能这样设置阻止)关于hosts文件的重置问题,可以在解决病毒后,去使用扫描日志的SRENG工具:
在扫日志的SRENG工具》系统修复》HOSTS文件》选择“重置”再“保存”
(这重置、保存也必须是暂时杀毒软件的监控还不阻止这hosts修改的情况下,才能重置成功,否则杀毒软件会阻止重置的。)
本帖被评分 1 次
最后编辑天月来了 最后编辑于 2008-09-03 18:38:11
gototop
 

回复:利用瑞星主动防御监控解决安全软件被删除的情况以及预防

如果个人会在注册表中设置权限的。

还可以自己在注册表里设置下面的注册表项,取消所有用户的修改、创建权限,只允许读取访问:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad
gototop
 

回复: 利用瑞星主动防御监控解决安全软件被删除的情况以及预防

我的预防
1.禁止病毒写入,修改system32文件夹

防止病毒在system32写入病毒文件
修改系统文件为我所用,并修改Hosts

规则见图
瑞星杀毒软件-应用程序访问控制
添加进程*

注册表和文件访问控制
添加文件


这里是默认系统在C盘,
D盘的
请将监控目标设为D:\windows\system32

依此类推
最后编辑aaccbbdd 最后编辑于 2008-08-23 10:12:10
运交华盖欲何求,未敢翻身已碰头;
破帽遮颜过闹市,漏船载酒泛中流。
横眉冷对千夫指,俯首甘为孺子牛;
躲进小楼成一统,管它春夏与冬秋。
gototop
 

回复: 利用瑞星主动防御监控解决安全软件被删除的情况以及预防

使用应用程序访问控制
限制对文件的访问


限制病毒向QQ目录写病毒文件
快车,QQgame也是同样方法


修改监控目标的路径即可

监控路径是软件的安装文件夹
2套规则
要按照顺序添加


PS:刚刚提到的,监控目标要设为软件的安装目录(选包含子目录)

第一组:规则应用对象和
监控目标都为QQ/qq game/快车
安装目录的完整路径



第二组,规则应用对象为*,监控目标为QQ/qq game/快车
安装目录的完整路径



要依组先后添加,不可弄错
最后编辑aaccbbdd 最后编辑于 2008-08-23 10:57:55
运交华盖欲何求,未敢翻身已碰头;
破帽遮颜过闹市,漏船载酒泛中流。
横眉冷对千夫指,俯首甘为孺子牛;
躲进小楼成一统,管它春夏与冬秋。
gototop
 

回复:利用瑞星主动防御监控解决安全软件被删除的情况以及预防

你这样的设置,不知道影响不影响相关软件的自动升级呢?
gototop
 

回复 5F 天月来了 的帖子

肯定影响的
优点是根本杜绝病毒
不管它什么名称

缺点:
影响软件使用
我加一条吧,改下7楼的不足
就不影响了
o(∩_∩)o...哈哈
运交华盖欲何求,未敢翻身已碰头;
破帽遮颜过闹市,漏船载酒泛中流。
横眉冷对千夫指,俯首甘为孺子牛;
躲进小楼成一统,管它春夏与冬秋。
gototop
 

回复:利用瑞星主动防御监控解决安全软件被删除的情况以及预防

你两楼的所有设置都会影响大量软件的正常运行或升级

不可取

你这个平时为了少跳提示,肯定被逼无奈要加白名单排除

这为病毒利用白名单里的程序恶搞提供了便利

所以你这个不适合普通用户的使用
最后编辑天月来了 最后编辑于 2008-08-23 11:17:01
gototop
 

回复 7F 天月来了 的帖子

刚刚改了
臭天月
看看
阳光的东东想起来了

平常的东东
只访问
谁天天创建
修改的玩
运交华盖欲何求,未敢翻身已碰头;
破帽遮颜过闹市,漏船载酒泛中流。
横眉冷对千夫指,俯首甘为孺子牛;
躲进小楼成一统,管它春夏与冬秋。
gototop
 

回复:利用瑞星主动防御监控解决安全软件被删除的情况

  小狮子那方案。。。 偶还是不说了。 还是天月大大的好。
gototop
 

回复:利用瑞星主动防御监控解决安全软件被删除的情况

从天月的设置中,学习一下
SReng
您可以在程序启动组及系统配置中找寻木马。
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT