瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 NTFS权限完全可以防止感染性下载器SysAnti.exe

12   1  /  2  页   跳转

[原创] NTFS权限完全可以防止感染性下载器SysAnti.exe

NTFS权限完全可以防止感染性下载器SysAnti.exe

SysAnti.exe运行后,释放病毒文件SysAnti.exe和autorun,inf到硬盘各个分区根目录以及连接到中招电脑上的移动存贮介质的根目录。
接下来,首先在%windows%\Fonts目录释放并加载运行一个随机字母名的病毒.dll。此dll运行后,即刻关闭IceSword、autoruns、sreng等常用手工杀毒辅助工具并在注册表中添加IFEO劫持项,破坏多种杀软和防火墙加载运行。另:此毒释放多个病毒.dll到%system%目录和%windows%\Fonts目录;释放病毒文件.fon、.ttf到%windows%\Fonts目录。释放病毒驱动.sys到系统驱动目录并改写一个正常的系统驱动程序.sys;替换系统程序userinit.exe。此毒感染系统文件以外的所有.exe文件。
若防护不到位,中此毒后很麻烦。

此毒的软肋是%windows%\Fonts目录那个随机文件名的.dll。如能阻止此dll释放/加载,这个SysAnti.exe基本就是个死东西。
利用NTFS权限防范此毒的设置如下:

1、允许的操作


2、禁止的操作



防护效果:

1、运行病毒SysAnti.exe后:

2、此病毒释放dll的唯一动作已经被系统阻截(上图所示)。后续动作无法进行。用任务管理器结束SysAnti.exe进程。完事。



用户系统信息:Opera/9.64 (Windows NT 5.1; U; Edition IBIS; zh-cn) Presto/2.1.1
本帖被评分 2 次
分享到:
gototop
 

回复:NTFS权限完全可以防止感染性下载器SysAnti.exe

又是ntfs

猫叔高人

谢谢分享
gototop
 

回复:NTFS权限完全可以防止感染性下载器SysAnti.exe

看来这个病毒还是挺强的

运行后可以结束很多安全软件

还有就是猫叔能不能在测试完病毒后发下样本的连接啊
gototop
 

回复: NTFS权限完全可以防止感染性下载器SysAnti.exe



引用:
原帖由 happysunday2003 于 2009-6-2 21:25:00 发表


还有就是猫叔能不能在测试完病毒后发下样本的连接啊


http://bbs.ikaka.com/showtopic-8628573.aspx
gototop
 

回复:NTFS权限完全可以防止感染性下载器SysAnti.exe

IFEO劫持项是什么?
昨天清除后遗留一些问题,就是右下角的“音量”控制没了,在控制面板里调节也恢复不了,也许是某个文件被破坏,或者就是注册表,但不知道在哪里。
还有就是安装了瑞星等软件却无法运行,任务管理器里看到,一运行瑞星还有别的几个软件会有“sysfader”飘过,然后瑞星就被终止,而其它软件倒是可以运行。但是无论注册表还是文件,都没有sysfader的痕迹,藏得很深啊,应该是灵魂附体了。
gototop
 

回复:NTFS权限完全可以防止感染性下载器SysAnti.exe

那样本的运行运行顺序是这样的:
释放文件到%Fonts%
安装服务,恢复SSDT,是工具失效
修改svchost内存,调用它释放autorun和添加IFEo.
....
gototop
 

回复:NTFS权限完全可以防止感染性下载器SysAnti.exe

权限还有这么大作用,谢谢分享~~
gototop
 

回复:NTFS权限完全可以防止感染性下载器SysAnti.exe

学习了,这样很方便呀
gototop
 

回复:NTFS权限完全可以防止感染性下载器SysAnti.exe

所有分区都用NTFS格式

administrator加个复杂密码

用users组权限上网

时间长了,就知道这样做的好处了!

几句话也说不完,各人慢慢体会吧!

如果是系统管理员,可以节约出N多多的时间去喝茶!

……
最后编辑ADL 最后编辑于 2009-06-05 18:46:26
gototop
 

回复:NTFS权限完全可以防止感染性下载器SysAnti.exe

谢谢分享。又见猫叔作品了。
繁花落尽朝朝散,年少不知轻狂.岁月岂饶人? 心未归,人已醉,何时知我悔.碧海天,夜清心.少年梦里独摘花.
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT