1   1  /  1  页   跳转

[原创] 再谈WuaucltReplace类病毒的防范

再谈WuaucltReplace类病毒的防范

这类病毒目前很流行。多通过网页挂马、移动存贮介质传播。

中毒症状:
1、瑞星等多中杀软失效。
2、各分区根目录下出现2-5个随机字母名称的.pif文件和autorun.inf文件。
3、替换系统驱动beep.sys,恢复SSDT(使多种杀软失效的原因)。
4、替换%system%和%system%\dllcache目录下的WINDOWS自动更新程序wuauclt.exe(瑞星因此将这类病毒冠以WuacltReplace之名)。正常53K大小的wuauclt.exe被替换为23K的病毒程序wuauclt.exe。在%system%\drivers目录下释放病毒驱动npf.sys,在桌面释放一个隐藏的驱动.sys(具体名字忘记了)。
5、在Documents and Settings目录下释放数字名.pif若干。在Documents and Settings\All Users\「开始」菜单\程序\启动目录下释放一个3.pif。
6、在%Program Files%目录下释放字母名.pif一个。
7、添加IFEO劫持项N个,废掉多种杀软或杀毒辅助工具。增加中招后的查杀难度。
8、更改注册表N处。
9、下载大量木马到中招系统中。

此毒目前变种频繁,一天可以更新换代2-3次。中招后杀毒比较麻烦或杀软根本就不报毒。因此,用户应招眼预防。

以下是利用瑞星主动防御预防此毒的设置(共7个图),供有动手能力者参考。
经实机运行此毒样本若干,证实此设置的防御效果可靠。

注:此设置限制较严。禁止了驱动安装、加载,封死了系统目录以及系统驱动目录。因此,用户安装某些带驱动的应用程序时,应事先断网、关闭瑞星所有监控。然后,再安装。安装完毕,再打开瑞星监控。
















用户系统信息:Opera/9.52 (Windows NT 5.1; U; zh-cn)
本帖被评分 3 次
最后编辑baohe 最后编辑于 2008-10-27 21:29:04
分享到:
gototop
 

回复: 再谈WuacltReplace类病毒的防范

猫叔,“中毒症状”第3条是不是应该为SSDT?菜鸟求证下……
打酱油的……
gototop
 

回复: 再谈WuacltReplace类病毒的防范



引用:
原帖由 超级游戏迷 于 2008-10-27 21:12:00 发表
猫叔,“中毒症状”第3条是不是应该为SSDT?菜鸟求证下……


笔误。改过了。
谢谢指正。
gototop
 

回复: 再谈WuaucltReplace类病毒的防范

紧急请大版帮忙:
我公司30多台电脑有一半中了此毒,重装了N个系统病毒已清理干净,但出纳的计算机有一个很严重的问题,该计算机除C盘外其它扩展分区已无法识别,而C盘中的文件也有部分无法打开,提示无效参数,起动时不管是安全模式还是上一次正确参数,均在即将进入登录界面的时候断电重起(是断电重起,能听到关机时的啪的一声),无法进入系统。把该硬盘挂到其它人的电脑上也是同样的症状,由于这台计算机里有大量财务报表,数据非常重要,特请大版支招。
gototop
 

回复: 再谈WuaucltReplace类病毒的防范



引用:
原帖由 乐哥哥 于 2008-10-29 10:01:00 发表
紧急请大版帮忙:
我公司30多台电脑有一半中了此毒,重装了N个系统病毒已清理干净,但出纳的计算机有一个很严重的问题,该计算机除C盘外其它扩展分区已无法识别,而C盘中的文件也有部分无法打开,提示无效参数,起动时不管是安全模式还是上一次正确参数,均在即将进入登录界面的时候断电重起(是断电重起,能听到关机时的啪的一声),无法进入系统。把该硬盘挂到其它人的电脑上也是同样的症状,由于这台计算机里有大量财务


http://bbs.ikaka.com/showtopic-8557597.aspx
http://bbs.ikaka.com/showtopic-8553352.aspx
可以参考上面这两个帖子。操作要灵活、细心、耐心。

试试吧
gototop
 

回复:再谈WuaucltReplace类病毒的防范

猫叔有样本吗  不知道可不可以发出来吖
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT