123   1  /  3  页   跳转

关于最近某些病毒……

关于最近某些病毒……

最近因为上论坛时间不多了,比较少上救援区看帖,所以对最近比较流行的病毒,在论坛上回帖帮助求助者的经历比较少。反而是因为几次被同学叫去帮忙杀毒,有了好几次实机查杀的经验,让我比较容易脱出论坛上回帖者的思维定势来看待问题。下面说说两点体会。

先说conficker。对付conficker,SREng日志不是太好使,主要原因有:
1. conficker修改自身注册表服务项的注册表权限属性,去除管理员用户的读取权限,使得SREng无法显示其服务项。
2. conficker的dll加载后,对自身代码进行解码,解码到新申请的内存中,实质动作在解码后的代码中执行,而原来的dll模块就卸除了,这样SREng在进程模块中也看不到dll模块。
所以有人说狙剑啊什么的这些Ring0的一起上,就可以避免服务项注册表权限问题。这有一定道理,但是现在中毒电脑的系统环境越来越复杂,杀毒软件与病毒驱动并存的情况下,Ring0工具上阵,有时候容易蓝屏。而且我一向不喜欢Ring0工具一拥而上的这种人海战术。

其实conficker的服务名看似任意,但只要它的加载方式不变,要找到它有更加简单和直接的办法。
这个办法,微软已经总结了:http://support.microsoft.com/kb/962007
(不知道回帖处理conficker的会员们有多少看过微软的conficker专题页面。)
在这个页面的“删除conficker.b变量的手动步骤”中,阐述了查找conficker服务名的方法:
只要注意一下注册表
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SvcHost]
的netsvcs键的内容,就可以发现conficker的踪迹,然后就按照微软的警报中提供的方法手动修改注册表权限后禁用服务项(如果有盘符autorun.inf或远程计划任务,相应做处理),重启后conficker不再启动,可轻松处理。
前两天我就是这样单纯用注册表编辑器搞定了室友电脑里的conficker。

比起大把工具一拥而上的做法,我认为微软警报中提到的手动处理方法,才是真正抓住了conficker注册表项中不变的东西。微软告诉我们,我们不需要盲目地去遍历服务项来查找conficker,这个netsvcs键值中的异常条目,才是conficker最为醒目的标志,也是最容易被抓住的脉门。
因此大家以后碰到conficker的时候注意这一点,可以事半功倍。

第二个要说的是被替换的系统文件comres.dll
比如http://bbs.ikaka.com/showtopic-8620921.aspx就提到了这个。
对于这个被替换的系统文件的修复问题,我们习惯于提出“到其他电脑拷贝正常的comres.dll来替换”,但是实机操作时我发现,正常的comres.dll就“近在咫尺”。
如果中毒电脑的dllcache文件夹中有comres.dll,那么它并没有被这个病毒修改掉,因此它可以用来替换。
接着是怎么替换的问题。
首先comres.dll在加载着,资源管理器直接删除是不行了。
我们习惯性的思维仍然想到的是“使用IceSword等工具强制删除或替换”。
OK,这也行,但是还是那个问题,中毒电脑情况复杂。特别是这次,有pcidump.sys这样的病毒驱动在内。
我在实机查杀过程中,IceSword一打开就蓝屏。
然而最后,我没有利用任何非系统的东西,轻而易举搞定这个comres.dll的替换问题。

方法是:资源管理器里将system32的comres.dll改名,随便改,比如把.dll去掉。实机操作证明这个操作成功。
改名了之后,系统文件保护自动将dllcache中的正常的comres.dll拷贝到system32。
重启电脑,正常的comres.dll被加载,病毒comres.dll以及依赖于它启动的一大串font文件夹中的.ttf全部哑火,直接收尸。

看了这个方法大家会不会跳起来,就这么简单,一次所有用户都会做的重命名就解决了问题。关键是系统文件保护帮助我们绕过了“被修改的comres.dll正在被加载不能正常替换和删除”的问题。

所以我觉得有时候思路最重要,我们不要死守着习惯思维,不要总想着走“更Ring0,更底层,更猥琐”的对抗之路。有时候,其实解决问题可以更简单的。

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; .NET CLR 2.0.50727; aff-kingsoft-ciba; MAXTHON 2.0)
病毒样本请发到可疑文件交流区
分享到:
gototop
 

回复:关于最近某些病毒……

看了小聪的帖子真是豁然开朗,偷师咯
总是这样,来一次,一次离开,曾经灌注了心血的地方,从那刻开始变得那么陌生。
昔日的吵吵闹闹,渐渐的退出视野,那些熟悉的人们,在各处,各自生活。
而这里,成为了“痕迹”。
多少年过去,不知又能留下多少的“痕迹”?
来来去去,最后还不只是剩下了回忆么?


Copyright © https://blog.axiaoke.cn All Rights Reserved.
gototop
 

回复:关于最近某些病毒……

一直建议这个操作来恢复系统需要替换的文件

只是实际发现,正版Windows因为及时打了全部补丁,在有安全软件配合的情况下,中毒概率相对少点,求助的也少点。

现在有一部分求助的,量不算多。但是大部分是GHOST系统。也就是盗版的系统了。

多数时候要他们从那地方恢复文件或改名的时候,系统没法自动恢复以及那dllcache文件夹中没有备份的文件存在。

至于conficker问题,可能还是依赖专杀了。

因为实际操作中,求助的还是很难去操作注册表的。

这可能需要爱好者们单独做个关于这病毒从注册表下手处理的全部流程的贴来帮助求助的熟悉操作了。
最后编辑天月来了 最后编辑于 2009-05-08 15:01:23
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:关于最近某些病毒……

不过总的来说,2009的瑞星可能在网页拦截上有效果了

所以求助都不算多的

去年一天都超过三四十人求助

现在只是三五人求助了。

而且求助的大多数都是主页被改的求助。
最后编辑天月来了 最后编辑于 2009-05-08 15:06:02
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:关于最近某些病毒……

我的主页TMM的,从开始都现在都是百度的主页
真TM的恼火
白天挖蚯蚓,夜晚钓鱼
gototop
 

回复:关于最近某些病毒……

实际上现在很多东西玩的就是思路呵呵
gototop
 

回复: 关于最近某些病毒……

向楼主学习了!!




引用:
原帖由 梦航 于 2009-5-8 16:55:00 发表
我的主页TMM的,从开始都现在都是百度的主页
真TM的恼火



大母鸡加我QQ:476186923
传说在很远的古代,一个庙里,有一个大神与一个小鬼住在里面。天下了大雨,庙前的河里长了水。来了一个人,过不了河,就把庙里的大神搬了出去,丢在河里,然后他踏在大神的身上,飞跳了过河。等会又来了
gototop
 

回复: 关于最近某些病毒……



引用:
所以我觉得有时候思路最重要,我们不要死守着习惯思维,不要总想着走“更Ring0,更底层,更猥琐”的对抗之路。有时候,其实解决问题可以更简单的。
深有同感。

正因为如此,对剑盟反病毒的XD格式化解决方案已然生厌,不愿再到剑盟回帖,否则我肯定成“另类”。

病毒变化是无限的,但操作系统的知识是相对固定的,准备重返系统软件区,从基础学起……
打酱油的……
gototop
 

回复:关于最近某些病毒……

开始重新学起  一步步加深 慢慢重来  落下的东西是不少了
兔言兔语:点击you惊喜,尽享V17
欢迎快来加入卡卡大家庭!
gototop
 

回复:关于最近某些病毒……

要顶,很多地方用到改名
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT