1234   1  /  4  页   跳转

关于病毒群nncc1.exe

关于病毒群nncc1.exe


这是个冒充XP补丁的木马群。

中招后的SRENG日志见附件。

这群木马比较难杀,原因在于“连环套式”的进程插入。其中C:\windows\system32\kvdxskma.dll和C:\windows\system32\LotusHlp.dll动态插入所有应用程序进程。
还带两个驱动C:\windows\system32\DRIVERS\comint32.sys和C:\windows\system32\fat32.sys。
另外,如果你在手工杀毒过程中清理过某进程中的病毒DLL,资源管理器explorer.exe进程中会被病毒插入下列一堆病毒模块:
C:\windows\system32\GDQQSGI32.dll
C:\windows\system32\GDTLI32.dll
C:\windows\system32\GDQQHXI32.dll
C:\windows\system32\GDWMI32.dll
C:\windows\system32\GDFYI32.dll
C:\windows\system32\GDMSI32.dll
C:\windows\system32\GDWLI32.dll
C:\windows\system32\GDZXI32.dll
C:\windows\system32\GDGJI32.dll
C:\windows\system32\GDHnXaI32.dll
C:\windows\system32\GDMOYI32.dll
C:\windows\system32\GDQJI32.dll
C:\windows\system32\GDMHI32.dll
C:\windows\system32\GDJZI32.dll
C:\windows\system32\GDZHTUI32.dll

即便你用IceSword禁止进程创建后,同时卸除这堆dll,也没用。虽然可以强制结束explorer.exe进程,但是,一旦你再次开启该进程,这堆DLL又原样插入了explorer.exe进程。

如果用IceSword先强制删除了那堆插入explorer.exe进程的dll,病毒还会立即释放另外3个dll(图1)。用IceSword强制删除这3个dll以及SRENG日志中所见的病毒文件,其它病毒文件就能顺利删除了(图2)。

删除所有病毒文件后,用SRENG清理一下病毒添加的注册表内容(见SRENG日志)即可。



[用户系统信息]Opera/9.22 (Windows NT 5.1; U; zh-cn)

附件附件:

下载次数:101
文件类型:application/octet-stream
文件大小:
上传时间:2007-12-16 17:52:23
描述:

最后编辑2008-02-22 15:56:28
分享到:
gototop
 

图1

附件附件:

下载次数:256
文件类型:image/pjpeg
文件大小:
上传时间:2007-12-16 17:53:09
描述:
预览信息:EXIF信息



gototop
 

图2

附件附件:

下载次数:306
文件类型:image/pjpeg
文件大小:
上传时间:2007-12-16 17:54:45
描述:
预览信息:EXIF信息



gototop
 

又见无聊的木马。


==========================
主动防御都出来这么久了,怎么木马不去与时俱进呀?

还在和传统杀软玩游戏。

如果我没有看错,木马作者简直就是低能儿!!白痴!
gototop
 

签个名,占个楼
gototop
 

哎,这些人是推动科技进步的重要力量啊
gototop
 

毒进步

我也进步

学猫猫
gototop
 

什么!居然冒充XP补丁,这个都能想到了,真是太有才了!
能用IceSword处理,不知用草莽的Xdelbox处理会怎样?收藏猫叔贴子。
gototop
 

学习!!!

看猫叔说这么多,我真想感受一下,不知猫叔有空能不能给我发个样本~~
gototop
 

给个样本玩玩
gototop
 
1234   1  /  4  页   跳转
页面顶部
Powered by Discuz!NT