瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 新版灰鸽子(svchoot.exe)的手工查杀

1234   1  /  4  页   跳转

新版灰鸽子(svchoot.exe)的手工查杀

新版灰鸽子(svchoot.exe)的手工查杀

【样本来源】:“轩辕小聪”提供。
【使用的工具】:SSM 2.0.5.565(现在有更高的版本);IceSword 1.10。
【查杀流程】:

1、在SSM的“规则”面板中添加三条规则(见图1)。

2、将SSM设置为启动加载(见图2)。

3、重启系统。

4、用IceSword找到并删除下列文件:
C:\WINDOWS\svchoot.exe
C:\WINDOWS\svchoot.dll
C:\WINDOWS\svchootKey.dll
C:\WINDOWS\svcpack.log


5、清理注册表:

(1)展开:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\
删除:Windows Instaler(指向:C:\WINDOWS\svchoot.exe)
(2)展开:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\
删除:Windows Instaler(指向:C:\WINDOWS\svchoot.exe)

【评论】:鸽子的作者真是“处心积虑”!想尽一切办法躲避查杀。这个鸽子,目前(2006年4月24日)卡巴的标准病毒库还不报。HijackThis、autoruns等工具也扫不到其服务项,这点是新版鸽子比“灰鸽子2005VIP”NB的地方。
但它还是没逃过IceSword和SSM。
我们等待鸽子的作者再出新花样。


【小结】:这类“鸽子”,虽然隐蔽,但还是可以用IceSword或SSM这样的工具找到手工查杀的切入点。
IceSword:可以发现异常的IE进程(没开IE而可以看到iexplore.exe)
SSM:鸽子运行后,SSM报警N次。多是提示IE企图改写内存的内容。
据此,可以通过IceSword查看iexplore.exe模块。进而发现鸽子的dll及其路径。
再用IceSword查找鸽子的.exe文件。
至此,已经锁定手工查杀目标。接下来要做的,就是本帖叙述的“查杀流程”。
以上是查杀这类鸽子及其它隐蔽性较高木马的基本思路。


图1

附件附件:

下载次数:529
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-24 16:03:31
描述:
预览信息:EXIF信息



最后编辑2006-07-20 13:37:29
分享到:
gototop
 

图2

附件附件:

下载次数:465
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-24 16:04:04
描述:
预览信息:EXIF信息



gototop
 

我想看看这只鸽子,能否请baohe版主将病毒文件打包发送到我的邮箱 adzhujun@gmail.com 为了防止被邮箱杀软拦截,请加密码 virus ,非常感谢!
gototop
 

SSM监控日志(第一部分):

附件附件:

下载次数:446
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-24 16:45:42
描述:
预览信息:EXIF信息



gototop
 

SSM监控日志(第二部分):

附件附件:

下载次数:454
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-24 16:46:23
描述:
预览信息:EXIF信息



gototop
 

引用:
【破轮子的贴子】我想看看这只鸽子,能否请baohe版主将病毒文件打包发送到我的邮箱 adzhujun@gmail.com 为了防止被邮箱杀软拦截,请加密码 virus ,非常感谢!
...........................

样本已经发送到adzhujun@gmail.com
gototop
 

【回复“baohe”的帖子】
IceSword 能查杀这个灰鸽子嘛?
gototop
 

我的ssm到期了,请问版主ssm在哪下的?给个地址吧。谢谢
gototop
 

引用:
【M4AI的贴子】【回复“baohe”的帖子】
IceSword 能查杀这个灰鸽子嘛?
...........................

IceSword是个工具软件,不是杀毒软件。
你不能指望IceSword自动将这个鸽子杀死。要用IceSword杀鸽子,还需要你的手和脑。
gototop
 

引用:
【一簔烟雨的贴子】我的ssm到期了,请问版主ssm在哪下的?给个地址吧。谢谢
...........................

去SSM的官方网站下载最新版本。可以用到今年7月份。
gototop
 
1234   1  /  4  页   跳转
页面顶部
Powered by Discuz!NT