瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 木马Trojan.Rootkit.m感染系统的表现及手工查杀

123456   1  /  6  页   跳转

木马Trojan.Rootkit.m感染系统的表现及手工查杀

木马Trojan.Rootkit.m感染系统的表现及手工查杀

这是网友提供的一个样本的观察结果。可执行文件.exe文件名可能有变。大家查杀是务必注意这点。

这是一个驱动级后门。卡巴斯基报:Backdoor.Win32.SdBot.aad;瑞星好像是报:Trojan.Rootkit.m。

一、感染系统后的现象:
1、HijackThis1.99.1日志中可见:
O23 - NT 服务: WIN32Sound - Unknown owner - C:\windows\sounddv.exe
2、IceSword进程列表中可见sounddv.exe。文件位置:C:\windows\sounddv.exe。
3、重启系统后发现:sounddv.exe插入winlogon.exe进程。

二、创建的病毒文件:
1、C:\windows\sounddv.exe
2、C:\windows\system32\hpr34k8.sys。

三、注册表改动:
1、在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\和
  HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\两个分支下
添加注册表项:hpr34k8,指向C:\windows\system32\hpr34k8.sys。

2、在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\和
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\两个分支下
添加:WIN32Sound,指向C:\windows\sounddv.exe。

四、查杀方法:

1、先在IceSword的“设置”中勾选“禁止进程创建”,按“确定后,才能结束sounddv.exe进程。
2、C:\windows\system32\hpr34k8.sys可用IceSword直接删除。C:\windows\sounddv.exe已经插入winlogon.exe进程,因此,需用KillBox强行删除之(替换删除)。
3、删除病毒添加的上述注册表项。


感谢“一发”网友提供样本。
最后编辑2006-02-16 15:45:48
分享到:
gototop
 

谢版主
gototop
 

够简洁!

关于驱动级木马的*.sys够比较难找.主要没好工具- -``
gototop
 

谢了!
gototop
 

引用:
【花落花又开的贴子】够简洁!

关于驱动级木马的*.sys够比较难找.主要没好工具- -``
...........................

这个hpr34k8.sys被TPF2005的Track'nReverse漏掉了!
但TPF2005的Activity Monitor监控日志中可以看到其创建记录。
gototop
 

学习了.
gototop
 

版主大哥,好像不行啊!我这里没有sounddv.exe这个进程啊!但是有hpr34k8.sys这个文件啊!而且在安全模式下删除后,重启又会再有!请问怎么办?而且经常会自己打开浏览器,进入这个网址!http://217.170.4.137/_vti_bin/index.html大哥一定要帮帮我啊!
gototop
 

引用:
【wangzd的贴子】版主大哥,好像不行啊!我这里没有sounddv.exe这个进程啊!但是有hpr34k8.sys这个文件啊!而且在安全模式下删除后,重启又会再有!请问怎么办?而且经常会自己打开浏览器,进入这个网址!http://217.170.4.137/_vti_bin/index.html大哥一定要帮帮我啊!
...........................

请用 HijackThis1.99.1扫个日志贴上来看看。
gototop
 

Logfile of HijackThis v1.99.1
Scan saved at 17:45:08, on 2005-8-14
Platform: Windows 2000 SP2 (WinNT 5.00.2195)
MSIE: Internet Explorer v5.00 SP2 (5.00.2920.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\hpdriver.exe
C:\WINNT\System32\nvsvc32.exe
C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\PROGRAM FILES\RISING\RAV\RavStub.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\Explorer.EXE
C:\WINNT\SOUNDMAN.EXE
C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
C:\PROGRA~1\RISING\RAV\RAVMON.EXE
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\WINNT\system32\internat.exe
D:\Tencent\qq\QQ.exe
D:\QQ\TIMPlatform.exe
D:\Tencent\qq\QQ.exe
C:\Documents and Settings\DSN\桌面\hijackthis\HijackThis.exe

O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll
O3 - Toolbar: @msdxmLC.dll,-1@2052,电台(&R) - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINNT\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RavTimer] C:\PROGRA~1\RISING\RAV\RAVTIMER.EXE
O4 - HKLM\..\Run: [RavMon] C:\PROGRA~1\RISING\RAV\RAVMON.EXE -SYSTEM
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKCU\..\Run: [Internat.exe] internat.exe
O8 - Extra context menu item: 使用网际快车下载 - C:\PROGRA~1\FlashGet\jc_link.htm
O8 - Extra context menu item: 使用网际快车下载全部链接 - C:\PROGRA~1\FlashGet\jc_all.htm
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
O14 - IERESET.INF: SEARCH_PAGE_URL=
O14 - IERESET.INF: START_PAGE_URL=
O17 - HKLM\System\CCS\Services\Tcpip\..\{948B3B02-395B-4EAE-8E89-07DAE1E7B0EC}: NameServer = 211.155.17.188,211.155.27.88
O23 - Service: Logical Disk Manager Administrative Service (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: hpdriver - Unknown owner - C:\WINNT\hpdriver.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINNT\System32\nvsvc32.exe
O23 - Service: Rising Process Communication Center (RsCCenter) - rising - C:\PROGRAM FILES\RISING\RAV\CCENTER.EXE
O23 - Service: RsRavMon Service (RsRavMon) - Beijing Rising Technology Co., Ltd. - C:\PROGRAM FILES\RISING\RAV\Ravmond.exe
gototop
 

【回复“wangzd”的帖子】
O23 - Service: hpdriver - Unknown owner - C:\WINNT\hpdriver.exe
就是它!C:\WINNT\hpdriver.exe这个东东插入winlogon.exe。有效的办法是——用KillBox强行删除它(请选择“替换删除”)。
gototop
 
123456   1  /  6  页   跳转
页面顶部
Powered by Discuz!NT