瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 疑为橙色七色最新变种,请专家进来看一下.

1   1  /  1  页   跳转

疑为橙色七色最新变种,请专家进来看一下.

疑为橙色七色最新变种,请专家进来看一下.

首先,上午发现电脑中了木马,被黑客入侵.
  断网后,将C盘格式化安装XP.
  重装系统后发现
  一,无法安装杀毒软件.无法打开有杀毒关键字的网页.
  二,无法进入安全模式,一经选择安全模式选项后自动重起.
  三,冰刃改名,仍然无法运行.现象是不断自动重起冰刃.冰刃版本1.2.
  四,无法显示隐藏文件,在文件夹选项中无法更改显示隐藏文件.
  五,系统进程中无SOHOST.EXE.
    六,无法打开C:\Program Files\Common Files\Microsoft Shared\MSInfo.一旦打开此目录,即自动关闭.
  七,搜索注册表,未发现4fe8588c.
  八,使用瑞星橙色七月专杀工具1.5,未报告发现病毒. 因无法进入安全模式,此软件在正常模式下运行.

  请专家提供切实有效的手工杀除方法.
最后编辑2007-06-07 22:38:58
分享到:
gototop
 

目前将硬盘拆下,
挂到另一台98系统电脑上用最新版卡巴杀,
不知道有没有效果

打开被感染盘的C:\Program Files\Common Files\Microsoft Shared\MSInfo目录,
可以发现有两个隐藏文件,
E2926f21.dll  E2926F21.DAT

卡巴报告说是 worm.win32.delf.cc病毒

无法上传附件,否则传上让兄弟们欣赏一下.
gototop
 

已经确定是worm.win32.delf.cc病毒.
将其它网站上的杀除经验转贴一下,
2007.5.28
前两天,一同事电脑中招了,向我求救,他说:在下载一杀毒软件安装后,杀软没安装成,突然弹出很多广告.结果不能浏览杀软的网页,一打开杀软的官方网页,就马上被关闭,更别说下载和安装了,而且连安全模式也进不去,也叫别人用GHOST恢复过,可是一进入WINDOWN状态,又那样了.
      我开始不大相信,什么病毒竟然能阻止电脑进入安全模式,我又用GHOST恢复了一遍,果然和他说的一样,于是我再一次恢复了系统,和上次不一样的是,在系统重启时,我就马上选择了进入带网络连接的安全模式,这次可以浏览杀软的网页并开始下载KAV了,我在下载KAV时,把它保存在了D盘,于是我就想进入D盘看看,可在安全模式下却打不开D,E,F分区,而且也正是由于这个操作激活了病毒,下载马上被中断了,再也进不了杀软的网页了,第二次拯救失败,没想到在安全模式下却也能激活病毒,太恐怖了.
      接下来开始了第三次拯救,重新恢复,在安全模式下,再也不敢碰C:以外的分区了,下载到KAV后安装,结果安装失败,提示说WINDOWN的一个服务没启动,不能安装,晕倒,白忙了.这时我想到了KAV的绿色版,于是马上下载,导入注册表文件,成功了,马上升级,扫描,发现10个病毒:6个蠕虫病毒(名字:worm.win32.delf.cc),D.E.F每个分区各2个,3个特洛伊木马和一个后门,安全模式任务结束,重启进入WINDOWN,删了KAV绿色版,安装了KAV的安装版,再次扫描,又发现C盘7个病毒,都是小儿科,照杀.这是又发现一个问题,D.E.F这3个分区进不了,不管是双击还是右击都打不开,这是我想起了U盘病毒特征,于是马上下载U盘专杀,一扫描,发现好几个病毒,并修复受损文件,OK!D.E.F3个分区恢复正常了,到此,拯救行动圆满结束!
gototop
 

Worm.Win32.Delf.cc清除方法
2007-05-31 07:39
这是一个最近才出的蠕虫,Kaspersky将其命名为Worm.Win32.Delf.cc
目前它是用UPX加的壳,因为传播速度比较快,清除稍微复杂点所以发上来(其实更主要的原因是才帮我的朋友弄了这个东西)

病毒的特征是随机八位的数字加字母的命名,病毒激活后会以同样的名称释放DLL和DAT到%programfiles%\common files\microsoft shared\msinfo中,其中的dll插入Explorer.exe进程并保护它的注册表键值。

病毒结束很多安全软件的同时利用IFEO映像劫持阻拦几乎非常多的安全软件,这个行为导致大多数人很难将其搞定。
病毒破坏安全模式。
下载其他病毒。

好了,废话不多说,把清除方法贴上来:
首先,下载Autoruns和IceSword这两个工具(可到我的网盘下载),然后将他们重命名,比如将Autoruns.exe重命名为1.exe(原名是无法运行的,被IFEO映像劫持的原因);
断开网络,拔出U盘等所有移动存储介质;
启动Autoruns和IceSword,结束Explorer.exe进程,注意不要关闭Autoruns和IceSword;
在IceSword界面中切换到“文件”,如图,找到%programfiles%\common files\microsoft shared\msinfo,删除此目录中的两个病毒随机八位字符文件dll和dat,其中dat文件可能无法删除,用IceSword的“强制删除”功能删除即可,如图;


在Autoruns的菜单栏中的Options工具下拉菜单中选中“Hide Microsoft Entries”,然后点击刷新按钮,如图

,将分类卡切换到Explorer,删除HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks下对应的病毒的键(比较好确认,是八位随机字符,路径也是MSInfo目录),再将分类卡切换到Image Hijacks删除HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options下对应的所有项;
重新启动计算机,可按机箱的Reset键;
隐藏文件显示的恢复可到我的网盘下载Explorer.rar这个压缩包,解压后双击执行里面的REG文件将其导入注册表即可;
安全模式的恢复将与你系统相同的正常计算机中导出HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot然后再在你的系统中导入即可。
最后要说的是,在操作完上面步骤之前,不能去双击或者右击打开任何非系统盘符。病毒会在除系统分区以外的所有分区根目录下释放病毒文件(一个exe和一个Autorun.inf),因为这个Autorun.inf文件转了一个弯,无论是双击盘符还是右击选择“打开”都会执行病毒程序。清除它的方法还是用IceSword或者WinRAR之类变相的资源管理器切换到每个分区删除它们即可。

本文不包含其下载的其他病毒程序的清除,且对以后出现的变种可能会无效。
gototop
 

jacksion1984
一波三折杀WORM.WIN32.DELF.CC

今天为了玩游戏~
把卡巴关了~(机子配置不高~只能这样~呵呵~[:01:] )
忘记了断网
退出游戏后~
再次点击熟悉的红黑卡巴标志~
发现怪怪的~
咔吧闪了一下~
没了~[:04:]
偶以为是卡吧程序损坏~
想点咔吧卸载程序里的修复~
发现~一点卸载程序~
一样一闪就没~
看看进程 ~
一个奇怪的都没有~
想着用ICEWORD和其他一些进程分析软件看看~
发现~都一闪而过~
心想换些杀木马的软件看看~
电脑里有装DEFENDIO和AD-AWARE
试了一下~
同上面的情况一样~[:15:]
OMG~~~~~~~
偶想从控制面板把咔吧卸了再重装~
一点卸载~
还是一闪~
没办法了~
还原GHOST了~[:26:]
几分钟的GHOST后~
系统貌似恢复了正常~(偶做的GHOST只装了驱动和WINRAR~其他啥都没装)
偶点开了偶常放工具的文件夹(在F:盘)
点咔吧的安装程序~
NND~~~又是一闪~
又试了上面提到的几个软件~
一样~
偶顿时蒙了~[:12:]
不是传说ING的熊猫或VIKING吧?!
弄了C盘后还有?![:02:]
偶冷静了一下~
应该不是熊猫或VIKING~
因为GHO文件没被DEL~EXE的图标也没变~
而且现在又被感染了~
因为怕硬盘里的GHO文件被感染~偶拿出了以前刻在盘上的那份GHOST~
又还原了一次~
通过了前面的经验
偶想这个病毒应该是一点除了C以外的盘符就中~
所以这次绝对不能脱离C盘操作~
最佳的选择是在桌面弄~
虽然在前面已经排除了VIKING和熊猫的可能性
不过病毒发作的原理有点类似~
连上网后~
偶马上下了两个VIKING和熊猫的专杀~放到桌面
偶扫。。。。。。。
果然啥都没扫到~
因为前面两次安装卡吧一闪的阴影~
偶先去下了个DEFENDIO和ADAWARE~放到桌面
安装后~
偶再扫。。。。。。。
啥都米有 X2~
偶心里不禁一寒~[:08:]
难到是偶判断有误~
不过偶还是不敢轻易滴去点其他盘符~怕怕~~~~~~~~~
偶为了避免重起的麻烦~
下了个赢正便携的咔吧~(因为它是GREEN的~)
一解压~~~~
不可预知文件末端错误~[:16:]
偶汗~~~~~~~~~[:21:]
还是老老实实~
下卡吧原版好了~
偶中毒前装的是KAV7.0.119~
心想是不是119还是测试的有问题啊~
就去下了个621的正式版~放到桌面~
重新下KEY(不敢打开原来放KEY的文件夹~)~
安装~
重起~~~~~~~~
偶扫~~~~~~
漫长的时间过去了~[:07:]
刺耳的杀猪声~声声入耳~
挖哈哈哈哈~偶不禁笑了起来~[:14:]
终于抓住你了~[:27:]
[attach]74819[/attach]
NND~原来这几个天杀的都放其他盘的根目录了~怪不得一点其他盘就又出怪现象~[:21:]
杀光它们后~
系统终于迎来久违的正常~
杀完毒后~一片狼籍的桌面~
[attach]74820[/attach]
真是一波三折的杀毒经历~
咔吧果然厉害~其他那些个杀马真是~关键的时刻一点用都米有~
有偶的前车之鉴
大家记得裸奔是危险的~[:20:]
要关杀软先断网~
有和偶中毒的情况相类似的~
记得在桌面上(C盘:)或安全模式里弄~
问题解决~不过过程挺郁闷~写写发泄一下~
继续玩游戏去~呵呵~[:18:]

gototop
 

总结: 
一,IFEO映像劫持技术,必将会被越来越多的病毒软件采用.希望瑞星公司能提供较好的解决方案.
二,新变种病毒,即使将冰刃改名,仍然无法运行.
三,无论何种情况,安全模式都不能进入.此技术也可能会被其它病毒软件采用.
四,在杀毒前切勿用任何方式打开其它盘符.
五,很奇怪,为什么C盘下没有病毒的AUTORUN文件,否则处理起来会更麻烦先.
六,此论坛不如传说中的那么好.这么长时间没有任何回应.
gototop
 

http://hi.baidu.com/newcenturysun/blog/item/2ad3d7cedcea3c0292457e2c.html
病毒分析报告和杀除方法
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT