瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【原创】截获最新BT木马,可逃避HijackThis1.99.1扫描.

12   1  /  2  页   跳转

【原创】截获最新BT木马,可逃避HijackThis1.99.1扫描.

【原创】截获最新BT木马,可逃避HijackThis1.99.1扫描.

一个隐藏较深的木马0730.exe

1、卡巴斯基今天的病毒库不报毒。
2、HijackThis1.99.1日志中无异常发现。
3、DLLCOMP扫不出异常文件。
4、SSM监控报告木马在HKLM\SYSTEM\CURRENTCONTRLSET\SERVICES\分支添加注册表项(图)。
5、用WINDOWS注册表编辑器无法找到木马添加的这个注册表项。
6、用IceSword禁止进程创建,可以删除木马文件c:\windows\system32\drivres\Ywvpysxl.sys和c:\windows\system32\Ywvpysxl.dll。
7、用IceSword可以找到并删除木马添加的注册表项。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-8-6 23:26:16
描述:



最后编辑2005-08-07 16:00:31
分享到:
gototop
 
gototop
 

【回复“白痴一个”的帖子】

方法他没有完全写出来
gototop
 

应该和这个类似,可否上传样本?

病毒名称:光华后门变种R(Backdoor.PcShare.5.r)
病毒类型:通过网络传播
病毒危害级别:★★★☆
病毒发作现象及危害:病毒运行后将自身复制到系统目录中,利用特殊的技术编写驱动程序实现隐藏自身进程、服务、注册表信息等躲避杀毒软件的查杀。同时注入Internet Explorer进程使个人防火墙软件对其失效。病毒替换系统服务实现开机自动运行。感染此病毒的计算机将能够被黑客远程控制,如添加删除文件、攻击其它服务器等。


手工删除:

一、禁用Remote Procedure Call (RPC)服务

    RPC是系统的关键服务程序,结束它会造成系统一些功能不正常,如无法“复制”、“粘贴”等。由于Backdoor.PcShare.5.r病毒会替换这个服务,因此我们不得不禁用它。禁用RPC服务后系统一些功能可能会失效,属正常现象,最终我们会修复这个服务。

1、运行“Regedit.exe”打开注册表编辑器。
2、打开注册表项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs\Parameters,看到ServiceDll的值为%SystemRoot%\System32\rpcss.dll(正常值),实际这是病毒的障眼法,该项目已经指向了病毒文件。
3、打开注册表项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs,将Start的值改为4(即禁用),然后重新启动计算机。

二、删除病毒创建的服务

    打开注册表编辑器,找到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Yusapxzf一项,将该项目和下面的所有内容全部删除。

三、修复被病毒修改的Remote Procedure Call (RPC)服务

1、打开注册表编辑器,找到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs\Parameters一项,此时ServiceDll项的值已经现出了原形为Yusapxzf.d1l.。

2、双击ServiceDll项,将其值改为%SystemRoot%\System32\rpcss.dll。
3、打开注册表项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs,将Start的值改为2,然后重新启动计算机。

四、删除病毒文件

    删除掉Windows系统目录下(默认为C:\Winnt\system32)的Yusapxzf.d1l和Drivers目录下(默认为C:\Winnt\system32\drivers)的Yusapxzf.sys文件。至此病毒清除成功。
gototop
 

【回复“baoheMM”的帖子】
驱动级木马。类似于rootkit.
gototop
 

好东西,太感谢了,正需要~妈的 我中的那个名字是Yxvinrac.d1l
gototop
 

【回复“叫我秋秋”的帖子】

请使用文明用语``谢谢
gototop
 

我中的是:Backdoor.Gpigon.4.z

请问我可以用同样方法吗?
gototop
 

试了,有问题啊!

1、找不到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Yusapxzf这一项。

2、键值修改后,重启,WINDOWSMEI1YOU1没有起动声和开机声,并且不能打开“宽带连接”,无法上网。

gototop
 

引用:
【唐维的贴子】试了,有问题啊!

1、找不到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Yusapxzf这一项。

2、键值修改后,重启,WINDOWSMEI1YOU1没有起动声和开机声,并且不能打开“宽带连接”,无法上网。


...........................


晕``请你使用什么工具找的?  用IceSword查找c:\windows\system32\drivres\Ywvpysxl.sys和c:\windows\system32\Ywvpysxl.dll 这两项看看``你的不是这个木马吧``昏迷啦
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT