从卡友那搞来个样本:io.pif
先说下运行的环境:开着瑞星监控 防火墙 360保护 卡卡助手防护
运行病毒以后,出现的状况
监控变红伞 跳出QQ的登陆 修改新创建文件的日期2099年
用SRENG扫描日志不正常项目如下:
注册表:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<><C:\Program Files\Common Files\Services\svchost.exe> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><kvmxbma.dll> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{2D47B341-43DF-4563-753F-345FFA3157D2}><C:\WINDOWS\system32\kvmxbma.dll> []
<{1E32FA58-3453-FA2D-BC49-F340348ACCE1}><C:\WINDOWS\system32\rsmyapm.dll> []
<{134345F1-DACF-3452-CB7D-4620F34A1531}><C:\WINDOWS\system32\rsztapm.dll> []
<{1C87A354-ABC3-DEDE-FF33-3213FD7447C1}><C:\WINDOWS\system32\kvdxama.dll> []
<{5D83AD9C-3BFC-43F5-979D-2904DBC54A8E}><C:\Program Files\Internet Explorer\PLUGINS\WinSys64.Sys> []
进程:
[C:\WINDOWS\system32\kvmxbma.dll] [N/A, ]
[C:\WINDOWS\system32\rsmyapm.dll] [N/A, ]
[C:\WINDOWS\system32\rsztapm.dll] [N/A, ]
[C:\WINDOWS\system32\kvdxama.dll] [N/A, ]
[C:\WINDOWS\winow.dll] [N/A, ]
[C:\Program Files\Internet Explorer\PLUGINS\WinSys64.Sys] [N/A, ]
Autorun.inf
[C:\]
[AutoRun]
open=IO.pif
shellexecute=IO.pif
shell\\Auto\\command=IO.pif
[D:\]
[AutoRun]
open=IO.pif
shellexecute=IO.pif
shell\\Auto\\command=IO.pif
[E:\]
[AutoRun]
open=IO.pif
shellexecute=IO.pif
shell\\Auto\\command=IO.pif
[F:\]
[AutoRun]
open=IO.pif
shellexecute=IO.pif
shell\\Auto\\command=IO.pif
打开冰刃提示,服务协议启动失败,还好可以打开
处理:
在正常模式下,用冰刃禁止进程创建,删除
IO.pif
Autorun.inf
但奇怪的猫腻出来了
[C:\Program Files\Internet Explorer\PLUGINS\WinSys64.Sys] [N/A, ]
这个东西没有,代替的东西是:
[C:\Program Files\Internet Explorer\PLUGINS\Sl3f1Ai5.exe(是魔兽世界的图标,嘿嘿,玩WOW的朋友要注意哟)
[C:\WINDOWS\winow.dll] [N/A, ]
这个可以删除,但多了个
[C:\WINDOWS\winow.exe
而且除了找到
[C:\WINDOWS\system32\kvmxbma.dll] [N/A, ]
[C:\WINDOWS\system32\rsmyapm.dll] [N/A, ]
[C:\WINDOWS\system32\rsztapm.dll] [N/A, ]
[C:\WINDOWS\system32\kvdxama.dll] [N/A, ]
之外,还看到
C:\WINDOWS\system32\kvdxais.exe
C:\WINDOWS\system32\kvmxbis.exe
C:\WINDOWS\system32\rsmyasp.exe
C:\WINDOWS\system32\rsztasp.exe
(冰刃删除之)
之后是改名
[C:\WINDOWS\system32\kvmxbma.dll] [N/A, ]
[C:\WINDOWS\system32\rsmyapm.dll] [N/A, ]
[C:\WINDOWS\system32\rsztapm.dll] [N/A, ]
[C:\WINDOWS\system32\kvdxama.dll] [N/A, ]
重起,删除改了名字的
[C:\WINDOWS\system32\kvmxbma.dll] [N/A, ]
[C:\WINDOWS\system32\rsmyapm.dll] [N/A, ]
[C:\WINDOWS\system32\rsztapm.dll] [N/A, ]
[C:\WINDOWS\system32\kvdxama.dll] [N/A, ]
打开SRENG
删除
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<><C:\Program Files\Common Files\Services\svchost.exe> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{2D47B341-43DF-4563-753F-345FFA3157D2}><C:\WINDOWS\system32\kvmxbma.dll> []
<{1E32FA58-3453-FA2D-BC49-F340348ACCE1}><C:\WINDOWS\system32\rsmyapm.dll> []
<{134345F1-DACF-3452-CB7D-4620F34A1531}><C:\WINDOWS\system32\rsztapm.dll> []
<{1C87A354-ABC3-DEDE-FF33-3213FD7447C1}><C:\WINDOWS\system32\kvdxama.dll> []
<{5D83AD9C-3BFC-43F5-979D-2904DBC54A8E}><C:\Program Files\Internet Explorer\PLUGINS\WinSys64.Sys> []
清空
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><kvmxbma.dll> []
搞定~~
[用户系统信息]Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)