【CISRT2006036】Messenger.exe RTraveler.dll Maxthonz.dll 7b.com.cn 解决方案
档案编号:CISRT2006036
病毒名称:not-a-virus:AdWare.Win32.Delf.k(Kaspersky)
病毒别名:
病毒大小:92,160 字节
加壳方式:UPX
样本MD5:8cc23791a96c204bb0e6591066e7c249
样本SHA1:35fc21cd56663ec5185301ac9e5437be105a7934
发现时间:2006.09.04
更新时间:2006.09.04
关联病毒:
传播方式:通过恶意网站传播,通过其它病毒/木马下载
技术分析
==========
相关文件:
C:\Program Files\Tencent\QQ\Messenger.exe
C:\Program Files\Tencent\QQ\RTraveler.dll
%System%\Maxthonz.dll
是之前Realplayer.exe的变种,通过恶意网站传播,运行后复制自身到C:\Program Files\Tencent\QQ\Messenger.exe,在相同目录下释放RTraveler.dll,尝试插入Explorer.exe进程。
另释放Maxthonz.dll到系统目录,使用regsvr32命令:
CODE:[Copy to clipboard]regsvr32.exe %System%\Maxthonz.dll /s
注册Maxthonz.dll,创建PROTOCOLS\Filter,当用户打开IE时会自动打开恶意网站http://7b.com.cn/:
CODE:[Copy to clipboard][HKEY_CLASSES_ROOT\CLSID\{0EB00690-8FA1-11D3-96C7-829E3EA50C29}\InprocServer32]
@="%System%\Maxthonz.dll"
[HKEY_CLASSES_ROOT\PROTOCOLS\Filter\text/html]
@="Microsoft/IE MimeFilter 1.0"
"CLSID"="{0EB00690-8FA1-11D3-96C7-829E3EA50C29}"
Messenger.exe还会复制自身到系统目录和临时目录:
%Windows%\v20060903.rar
%temp%\v20060903.rar
在%Windows%目录生成bat批处理删除自身原文件:
CODE:[Copy to clipboard]:try
del "原文件"
if exist "原文件" goto try
del %0
创建启动项:
CODE:[Copy to clipboard][HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"Messenger.exe"="C:\Program Files\Tencent\QQ\Messenger.exe"
"Realplayer.exe"="C:\Program Files\Tencent\QQ\Messenger.exe"
"Messager.exe"="C:\Program Files\Tencent\QQ\Messenger.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Messenger.exe"="C:\Program Files\Tencent\QQ\Messenger.exe"
"Realplayer.exe"="C:\Program Files\Tencent\QQ\Messenger.exe"
"Messager.exe"="C:\Program Files\Tencent\QQ\Messenger.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft NT\Windows\CurrentVersion\Winlogon]
"Shell"="Explorer.exe C:\Program Files\Tencent\QQ\Messenger.exe"
更改IE主页:
CODE:[Copy to clipboard][HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Start Page"="http://7b.com.cn/"
修改“显示所有文件和文件夹”选项,使用户无法顺利查看隐藏文件:
CODE:[Copy to clipboard][HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
"CheckedValue"=dword:00000000
以上注册表信息会被不停地恢复。
此外,它还会关闭一些进程和窗口:
uihost.exe
360safe.exe
360shell.exe
AVP窗口
清除步骤
A
³Òά#Nbbs.ikaka.comÊ&defEÕu±pS