瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 U盘感染下载者Xp.exe BoBoTurbo.exe logogogo.exe查杀综述

123456   1  /  6  页   跳转

U盘感染下载者Xp.exe BoBoTurbo.exe logogogo.exe查杀综述

U盘感染下载者Xp.exe BoBoTurbo.exe logogogo.exe查杀综述

这是最近很流行的木马下载者病毒,它是之前的logogo病毒的变种,不过最近的新变种非常肆虐。该病毒主要具有如下破坏作用
1.通过U盘等移动存储传播
2.创建IFEO项目劫持杀毒软件
3.感染exe文件(被感染文件尾部被加入一个名为.ani的节。被感染文件运行后会释放一个名为ani.ani的临时文件并运行)
4.下载木马
5.向指定网址发送被感染者的及其名称,操作系统,MAC地址等信息

关于该病毒的具体分析请参考

http://hi.baidu.com/newcenturysun/blog/item/99a68a5144aca02742a75b36.html
(BoBoTurbo.exe即为logogogo.exe的最新变种,只是文件名改变,其他未变)

下面通过举例完整的阐述一遍这个病毒的解决办法:
以下是一个被感染这个病毒后的sreng日志
启动项目
注册表
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<logogogo><%systemroot%\system\logogogo.exe>
或者是<logogogo><%systemroot%\system\BoBoTurbo.exe>
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] 
<GenProtect><C:\WINDOWS\GenProtect.exE> []
    <inudhya><C:\WINDOWS\system\soundma.exe> []
    <logogogo><C:\WINDOWS\system\BoBoTurbo.exe> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
    <AppInit_DLLs><kvdxsjma.dll> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
    <{9D57B341-43DF-4563-753F-345FFA3157D9}><C:\WINDOWS\system32\kvmxjma.dll> []
    <{AD561258-45F3-A451-F908-A258458226DA}><C:\WINDOWS\system32\kvdxsjma.dll> []
    <{5598FF45-DA60-F48A-BC43-10AC47853D55}><C:\WINDOWS\system32\rarjepi.dll> []
    <{A7D81718-1314-5200-2597-58790101807A}><C:\WINDOWS\system32\kaqhjzy.dll> []
    <{AC87A354-ABC3-DEDE-FF33-3213FD7447CA}><C:\WINDOWS\system32\kvdxjma.dll> []
    <{C34345F1-DACF-3452-CB7D-4620F34A153C}><C:\WINDOWS\system32\rsztlpm.dll> []
    <{54783410-4F90-34A0-7820-3230ACD05F45}><C:\WINDOWS\system32\raqjepi.dll> []
    <{9859245F-345D-BC13-AC4F-145D47DA34F9}><C:\WINDOWS\system32\avzximn.dll> []
    <{C6650011-3344-6688-4899-345FABCD156C}><C:\WINDOWS\system32\ratblpi.dll> []
    <{68907901-1416-3389-9981-372178569986}><C:\WINDOWS\system32\kawdfzy.dll> []
    <{5A321487-4977-D98A-C8D5-6488257545A5}><C:\WINDOWS\system32\kapjezy.dll> []
    <{65983698-1025-2685-5984-595778514656}><C:\WINDOWS\system32\wsjrfzx.dll> []
    <{5960356A-458E-DE24-BD50-268F589A56A5}><C:\WINDOWS\system32\avwlemn.dll> []
    <{B6650011-3344-6688-4899-345FABCD156B}><C:\WINDOWS\system32\ratbkpi.dll> []
    <{24909874-8982-F344-A322-7898787FA742}><C:\WINDOWS\system32\swjqbzc.dll> []
    <{678A7521-FA87-34AB-34C2-4893F3AD34C6}><C:\WINDOWS\system32\swrcezc.dll> []
    <{25679330-4034-9021-7012-909856721372}><C:\WINDOWS\system32\wszjbzx.dll> []
IFEO项
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360rpt.exe]
    <IFEO[360rpt.exe]><%systemroot%\system\logogogo.exe> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\360Safe.exe]
    <IFEO[360Safe.exe]><%systemroot%\system\logogogo.exe> []
或者指向%systemroot%\system\BoBoTurbo.exe
==================================
Autorun.inf
[C:\]
[AutoRun]

OPEN=XP.EXE
shellexecute=XP.EXE
shell\打开(&O)\command=XP.EXE
[D:\]
[AutoRun]
OPEN=XP.EXE
shellexecute=XP.EXE
shell\打开(&O)\command=XP.EXE...

解决办法:
下载sreng:http://download.kztechs.com/files/sreng2.zip
Xdelbox:http://www.dodudou.com/down/里面的原创软件文件夹下

首先重启计算机进入安全模式下(开机后不断 按F8键 然后出来一个高级菜单 选择第一项 安全模式 进入系统)
分别解压Xdelbox和sreng
(注意:如果winrar也被感染,请重装winrar后再解压文件,推荐重装winrar)

1.打开sreng
启动项目 注册表 删除如下项目
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<logogogo><%systemroot%\system\logogogo.exe> []
或者是<logogogo><%systemroot%\system\BoBoTurbo.exe>

并删除所有红色的IFEO项目

附件附件:

下载次数:1167
文件类型:image/pjpeg
文件大小:
上传时间:2007-11-25 23:34:59
描述:
预览信息:EXIF信息



最后编辑2007-12-18 20:52:16
分享到:
gototop
 

2.解压Xdelbox所有文件到一个文件夹
在 添加旁边的框中 分别输入(实际情况不一定与此相同,因为木马随时会变化)
C:\WINDOWS\system32\kvmxjma.dll
C:\WINDOWS\system32\kvdxsjma.dll
C:\WINDOWS\system32\rarjepi.dll
C:\WINDOWS\system32\kaqhjzy.dll
C:\WINDOWS\system32\kvdxjma.dll
C:\WINDOWS\system32\rsztlpm.dll
C:\WINDOWS\system32\raqjepi.dll
C:\WINDOWS\system32\avzximn.dll
C:\WINDOWS\system32\ratblpi.dll
C:\WINDOWS\system32\kawdfzy.dll
C:\WINDOWS\system32\kapjezy.dll
C:\WINDOWS\system32\wsjrfzx.dll
C:\WINDOWS\system32\avwlemn.dll
C:\WINDOWS\system32\ratbkpi.dll
C:\WINDOWS\system32\swjqbzc.dll
C:\WINDOWS\system32\swrcezc.dll
C:\WINDOWS\system32\wszjbzx.dll
C:\WINDOWS\system\soundma.exe
C:\WINDOWS\GenProtect.exE
%systemroot%\system\logogogo.exe或者%systemroot%\system\BoBoTurbo.exe

(对照sreng日志的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks的相关项目可得)

输入完一个以后 点击旁边的添加 按钮 被添加的文件 将出现在下面的大框中
然后右键 单击 点击 重启立即删除

附件附件:

下载次数:1134
文件类型:image/pjpeg
文件大小:
上传时间:2007-11-25 23:35:52
描述:
预览信息:EXIF信息



gototop
 

重启计算机以后 会有两个系统进入的选择的倒计时界面
第一个是你原来的windows系统
第二个是我的软件给你设定的dos系统
进入第二个系统

附件附件:

下载次数:1155
文件类型:image/pjpeg
文件大小:
上传时间:2007-11-25 23:36:22
描述:
预览信息:EXIF信息



gototop
 

类似dos的界面滚动完毕以后 病毒就被删除了

附件附件:

下载次数:1162
文件类型:image/pjpeg
文件大小:
上传时间:2007-11-25 23:36:42
描述:
预览信息:EXIF信息



gototop
 

之后他会自动重启进入正常模式

3.重启计算机后
双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定
点击 菜单栏下方的 文件夹按钮(搜索右边的按钮)
在左边的资源管理器中单击打开每个盘

附件附件:

下载次数:1134
文件类型:image/pjpeg
文件大小:
上传时间:2007-11-25 23:37:36
描述:
预览信息:EXIF信息



gototop
 

删除各个盘根目录下的XP.exe和autorun.inf

4.打开sreng
启动项目 注册表
双击AppInit_DLLs把其键值清空

5.使用杀毒软件全盘杀毒以修复被感染的exe文件(如果杀毒软件也被感染,请重装杀毒软件以免造成反复感染)
gototop
 

学习了,HOHO
gototop
 

这类病毒换汤不换药~~
绝对支持清新大哥
顶~~~
gototop
 

昨天正好碰到。看完报告,吐血了。。。。。让对方重装系统了。写个删除其他分区病毒的批处理,解决了。

exe文件没有被感染,看来还算幸运。
gototop
 

呵呵,八楼兄弟的感慨姑苏也有啊。虽说不是什么厉害病毒,可是却超级啰嗦,N多垃圾东西。我扫的那份日志都150K。呼呼。
gototop
 
123456   1  /  6  页   跳转
页面顶部
Powered by Discuz!NT