瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 感染型下载器url_sexbox.exe的查杀方法

123456   1  /  6  页   跳转

[原创] 感染型下载器url_sexbox.exe的查杀方法

感染型下载器url_sexbox.exe的查杀方法

病毒文件:url_sexbox.exe
MD5值:9217104a2054603ef1278e676d1ac305


此毒运行后:
1、释放/下载很多病毒文件到系统中,病毒文件的类型有:.tmp、.exe、.dll、.sys、.dat、.fon、.ttf。
2、替换system32目录下的系统文件appmgmts.dll和comres.dll。
3、多个病毒模块(.dll、.fon、.ttf)插入系统核心进程以及所有应用程序进程。
4、添加IFEO劫持项,使多种杀软/防火墙失效。
5、感染硬盘各个分区的可执行文件.exe和.htm文件文件。


此毒插入进程较多,进程难以清理且系统核心进程(如winlogon.exe等)不能结束,否则系统崩溃重启。

NTFS系统的查杀方法:

0、断开网络。

1、根据中毒日期,分别搜索.tmp、.exe、.dll、.sys、.dat、.fon、.ttf等病毒文件。利用NTFS权限封死病毒文件(只允许删除,其它一律禁止)。
图1-图2仅显示病毒文件.exe的处理。.tmp、.dll、.sys.fon、.ttf病毒文件的处理与此相同。






DAT类病毒文件只有一个SGCQDLL.DAT。不用费劲搜索。直接到system32目录下找到它,封死!




2、强制删除病毒驱动。
图3-图4





3、强制删除被病毒替换的.dll

图5-图6








4、注销当前中毒的用户,再次登陆。从dllcache目录下或同类操作系统的其他正常电脑中拷贝appmgmts.dll和comres.dll文件到中毒电脑的system32目录下。

5、利用NTFS权限封死drivers目录(只允许删除,其它一律禁止)。
图7




6、双击运行被感染的病毒文件。
图8

被感染文件恢复正常。
图9-图10




此时双击运行被感染的.exe,不用担心病毒复发。断网状态下运行被此毒感染的.exe程序,在drivers目录释放病毒程序TXP1atform.exe,被感染程序恢复正常。而在第5步操作中,drivers目录已被NTFS封死(只允许删除文件)。


重复第6步。一一点击运行被感染的.exe。搞掂所有被感染的.exe后,再全部放开drivers目录的权限。





剩下的就是一一删除病毒文件及其添加的注册表项(不再一一赘述)。




用户系统信息:Opera/9.64 (Windows NT 5.1; U; Edition IBIS; zh-cn) Presto/2.1.1
最后编辑baohe 最后编辑于 2009-06-16 16:04:11
分享到:
gototop
 

回复:感染型下载器url_sexbox.exe的查杀方法

附上中毒后SRENG日志的驱动及进程部分,供参考。

附件附件:

下载次数:650
文件类型:application/x-rar-compressed
文件大小:
上传时间:2009-6-16 15:54:12
描述:rar

gototop
 

回复:感染型下载器url_sexbox.exe的查杀方法

drivers目录已被NTFS封死(只允许删除文件)。

你不允许读取了???不影响系统???
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复: 感染型下载器url_sexbox.exe的查杀方法



引用:
原帖由 天月来了 于 2009-6-16 15:57:00 发表
drivers目录已被NTFS封死(只允许删除文件)。

你不允许读取了???不影响系统???


搞掂后,再全部放开drivers目录的权限。
gototop
 

回复 4F baohe 的帖子

你可以这么搞

别人你知道会怎么搞么???

会没取消限制,就重启电脑去了
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:感染型下载器url_sexbox.exe的查杀方法

对了,忘记问了

感染硬盘各个分区的可执行文件.exe和.htm文件文件。


是指全部磁盘,还是其他分区
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复: 感染型下载器url_sexbox.exe的查杀方法



引用:
原帖由 天月来了 于 2009-6-16 16:15:00 发表
对了,忘记问了

感染硬盘各个分区的可执行文件.exe和.htm文件文件。


是指全部磁盘,还是其他分区  



全部分区
gototop
 

回复 7F baohe 的帖子

那言下之意,只有Windows文件夹内的程序没被感染了?
百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复: 感染型下载器url_sexbox.exe的查杀方法



引用:
原帖由 天月来了 于 2009-6-16 16:33:00 发表
那言下之意,只有Windows文件夹内的程序没被感染了?


是的

除了windows及其子目录中的.exe,其余部位的.exe皆被此毒感染(包括我保留的那个C:\I386目录)。
最后编辑baohe 最后编辑于 2009-06-16 16:43:02
gototop
 

回复: 感染型下载器url_sexbox.exe的查杀方法



引用:
原帖由 baohe 于 2009-6-16 16:41:00 发表


引用:
原帖由 天月来了 于 2009-6-16 16:33:00 发表
那言下之意,只有Windows文件夹内的程序没被感染了?


是的

除了windows及其子目录中的.exe,其余部位的.exe皆被此毒感染(包括我保留的那个C:\I386目录)。


那所有的可执行文件都要双吉一遍么?
gototop
 
123456   1  /  6  页   跳转
页面顶部
Powered by Discuz!NT