瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【原创】致——“fsecure”,你的灰鸽子解决方法。★★★★

12   1  /  2  页   跳转

【原创】致——“fsecure”,你的灰鸽子解决方法。★★★★

【原创】致——“fsecure”,你的灰鸽子解决方法。★★★★

具体的分析方法请看:
http://forum.ikaka.com/topic.asp?board=28&artid=8159887

在此感谢baohe版主与提供样本的fsecure





瑞星报:Backdoor.Gpigeon.uql(最新版才会报。),卡巴斯基报:Backdoor.Win32.Hupigon.pv

木马行为:
运行后,新建:
%temp%\5i.dll  '%temp%为当前用户的临时文件夹
C:\WINDOWS\temp\5i.dll
C:\WINDOWS\uninstal.bat
C:\WINDOWS\regeidt.exe

感染成功后,删除uninstal.bat及源文件

使用5i.dll注入系统中所有的非系统程序.设置钩子类型为WM_GETMESSAGE,试图监视程序的任何消息.

没有注入IceSword与SSM.(可能有自知之明?IceSword禁止任何程序读写它的内存的....)

注入到的Iexplore.exe与explorer.exe试图底层读写硬盘.
任何程序启动都会被注入且设置钩子.

调用services.exe,注册服务:
(Autoruns报:)
+ 提供各驱动交换、适配    以 Windows 安装程序(*.msi)的软件包提供的应用程序。如果禁用了此服务,任何完全依赖它的        c:\windows\system32\regeidt.exe

但是也没禁用HJ.

O23 - Service: Windows Installe (提供各驱动交换、适配) - Unknown owner - C:\windows\system32\regeidt.exe

受感染系统会明显变慢.

清除方法:
将SSM设置为自动启动.
在SSM中,禁止C:\WINDOWS\temp\5i.dll与%temp%\5i.dll加载.
重启系统.
运行注册表编辑器.
展开:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services]
删除左边的:

            提供各驱动交换\适配

中文的,好找.呵呵

再次重启系统.清空临时文件夹,删除
C:\WINDOWS\temp\5i.dll
C:\WINDOWS\regeidt.exe
最后编辑2006-09-01 19:58:15
分享到:
gototop
 

图片




gototop
 

点鼠标都点麻了
gototop
 

WH_CALLWNDPROC??
监视消息循环的另一种方式
gototop
 

请用    工具Autoruns扫描日志上来.


Autoruns日志特别提醒:扫描日志前请先点击Option菜单——将Hide Microsoft Entries前面打上勾,再去保存日志。如果不这样做,日志会很长,浪费空间,我们也不好分析


可能还有别的副本之类的.

要不可能是另外一个木马.看来与这只鸽子不一样
gototop
 

灰鸽子有时也会把文件释放到这里
gototop
 

我在测试时没有发现fsecure所说的TMP文件情况.
gototop
 

baohe版主的文件不全.
这个病毒是有图标的..
gototop
 

我给一个吧
gototop
 


Autoruns日志特别提醒:扫描日志前请先点击Option菜单——将Hide Microsoft Entries前面打上勾,再去保存日志。如果不这样做,日志会很长,浪费空间,我们也不好分析
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT