瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 关于Trojan.DL.Win32.Autorun类病毒的杀毒操作注意事项

1   1  /  1  页   跳转

关于Trojan.DL.Win32.Autorun类病毒的杀毒操作注意事项

关于Trojan.DL.Win32.Autorun类病毒的杀毒操作注意事项

昨天,剑盟管理员“悠悠我心”扔了个砖头:http://bbs.janmeng.com/thread-650905-1-1.html。俺接招一次。实机运行了一下那个样本。

那个014.exe是近期流行的一个木马群的主体。中毒后,系统中的病毒文件较多。
一旦中了,杀毒软件难以处理干净。原因在于那堆病毒DLL动态插入系统核心进程与用户运行的所有应用程序进程。
用SRENG扫日志,配合使用XDELBOX,删除日志中见到的病毒文件并不困难。困难的是:这样也难彻底清除这堆病毒。原因是:
1、SRENG日志并不能显示所有病毒文件。图1是根据SRENG日志以及自己按规律寻找,用XDELBOX删除的病毒文件(操作时丢了一个MSDEG32.DLL,重启后手工删除了。)
2、IE浏览器临时文件夹中有大量病毒.exe程序残留(图2)。不少用户没有清空IE临时文件夹的习惯。因此,尽管用XDELBOX删除了所有病毒文件,下次再用IE上网浏览时,病毒又卷土重来。造成病毒永远杀不净的假象。

关于SRENG日志不显示的病毒文件,可以根据这堆病毒的文件命名规律去找。找到后,添加到XDELBOX的“待删除文件列表”,与SRENG日志中可见到的病毒文件一并删除即可。
目前为止,这堆病毒文件命名的规律依然是:病毒文件成簇;每簇中的病毒文件名“前4个字母相同”;各簇病毒文件均位于%system%文件夹中。即:如果SRENG日志中可见“avwgcmn.dll”,那么avwgcmn.dll还有两个同伙,其文件名也以avwg开头,一个是.exe,另一个是.dll,路径均与avwgcmn.dll相同(位于%system%)。
另外,当前用户临时文件夹Temp中也可能存在病毒文件,用XDELBOX删除病毒文件时请一并删除。

这堆病毒添加的注册表项就不再详述。想必这些日子大家在求助者的SRENG日志中已经见的多了去了。如果有autoruns的基础日志,通过compare可以轻易找到这些货色,一一删除就是了。

另:中招者除了删除SRENG日志中见到的病毒加载项外,还须删除注册表HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\分支下的AU。
此AU子键为病毒添加。其中的"NoAutoUpdate"=dword:00000001禁止WINDOWS自动更新。

另请注意:本帖只是以这类病毒的一个样本作为例子,说明手工查杀这类病毒的注意事项。大家可以参考,但不要生搬硬套帖子中提到的具体病毒文件名称。非系统分区根目录下的autorun.inf及其指向的.exe病毒文件,同样不要忽视。


图1

[用户系统信息]Opera/9.22 (Windows NT 5.1; U; zh-cn)

附件附件:

下载次数:1605
文件类型:image/pjpeg
文件大小:
上传时间:2007-10-14 23:04:46
描述:
预览信息:EXIF信息



最后编辑2008-03-16 17:33:02
分享到:
gototop
 

图2

附件附件:

下载次数:1598
文件类型:image/pjpeg
文件大小:
上传时间:2007-10-14 23:05:12
描述:
预览信息:EXIF信息



gototop
 

引用:
【日不懂啊的贴子】猫叔,您说的:

另:中招者除了删除SRENG日志中见到的病毒加载项外,还须删除注册表HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\分支下的AU。
此AU子键为病毒添加。其中的"NoAutoUpdate"=dword:00000001禁止WINDOWS自动更新。


添加的只有禁止自动更新这一个么?是不是还有其他的?
SRENG能扫出来这里被修改的全部DD么?


还有,不知道日志中反映是什么样。呵呵
如果可以,给俺个样本看看吧:)地址在签名里头,谢谢咯
………………

病毒添加的,当然不止那一个注册表项。
中毒后的SRENG日志我没保留(当时一心查找病毒文件)。这种日志这些日子多了。下面这个帖子附的日志就是一个很近似的例子:http://forum.ikaka.com/topic.asp?board=28&artid=8379956
gototop
 

【回复“日不懂啊”的帖子】
样本已发到571wind@163.com
gototop
 

引用:
【xzc2308的贴子】Trojan.DL.Agent.guI这个病毒非常顽固,用最新的瑞星杀毒版本杀了无数次,杀出结果总是提示“重新启动计算机后删除”,可每次查杀,该病毒仍然存在,而且电脑速度很慢。这么顽固不化的病毒不是个无所谓的小玩意。瑞星软件应当给大家一个解决的办法

路径 C:\WINDOWS\system32
不要动不动就扫SRENG日志..... Trojan.DL.Agent.guI这个病毒非常顽固


………………

这个论坛是瑞星为用户提供的杀毒交流论坛。这里的版主、网友基本都不是瑞星的人。你说的“瑞星软件应当给大家一个解决的办法”我也同意。但是,它给出解决办法之前怎么办?等着?病毒就先那么养着?
不愿意扫SRENG日志?那就别扫。这里交流都是双方自愿的。求助方和施助方————谁也不强迫谁。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT