1   1  /  1  页   跳转

[原创] 关于近期1.exe的木马群病毒

关于近期1.exe的木马群病毒

调用RUNDLL32创建进程


源头在taskkill.exe
comres.dll





释放喽啰,最后留下一个守护的(没截图)





[attachimg]515282[/attachimg][attachimg]515282[/attachimg]





[attachimg]515287[/attachimg][attachimg]515287[/attachimg]

smallyou93发表
为了方便看,弄到了楼顶
先加载%SystemRoot%\aboy.dll

释放驱动并安装
%SystemRoot%\system32\drivers\pcidump.sys

调用ipconfig.exe执行命令"ipconfig.exe /ALL"后才开始感染系统非分区文件



Windows XP Professional-2009-05-04-18-56-13.png (67.95 K)
2009-5-4 19:05:35



SRENG反而没被感染,倒是俺的ED等删除工具被感染(打包见VIRUS.ZIP)


总之清除难度很大
COMRES.dll被替换
aboy.dll含有RPC攻击!局域网没打补丁的话就爆发了

QQ目录下有东西生成
非系统盘有QQfish木马



手动清除建议下载正常版本的COMRES.dll
删除aboy.dll
删除AUTORUN.inf
删除HOSTS的文件内容
DOS下删除病毒文件





用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1;  Embedded Web Browser from: http://bsalsa.com/; InfoPath.1; .NET CLR 2.0.50727)
本帖被评分 1 次
最后编辑夲號ヱ被ジ盜 最后编辑于 2009-05-17 21:40:50
分享到:
gototop
 

回复:刚才天月给的木马群样本

多谢添加
下载的样本你也弄来了
全盗号木马(Trojan.OnlineGameTheif)
我测试时发现总共创建了35个进程。。。。
真的写入

我用PRESS EXPLORER忘了看加载的DLL了
最后编辑夲號ヱ被ジ盜 最后编辑于 2009-05-04 19:42:35
gototop
 

回复: 关于近期1.exe的木马群病毒(刚才天月给的木马群样本)

杀法
昨天直接实机运行了
没事
今天再来一遍
一、在1.exe那点右键-结束进程树



二、根据SRENG日志导入文件

(这是注意的地方!!!删除后重启会变成这样)





QQ目录的文件全删除!!!!我只发现一个文件


下一步:
替换explorer
删除aboy.dll
替换comres.dll
这样就KO了

附件附件:

下载次数:286
文件类型:text/plain
文件大小:
上传时间:2009-5-5 12:07:44
描述:txt

附件附件:

文件名:杀前.log
下载次数:301
文件类型:application/octet-stream
文件大小:
上传时间:2009-5-5 12:07:44
描述:log

附件附件:

文件名:杀后.log
下载次数:320
文件类型:application/octet-stream
文件大小:
上传时间:2009-5-5 12:07:44
描述:log

附件附件:

文件名:样本.rar
下载次数:488
文件类型:application/octet-stream
文件大小:
上传时间:2009-5-5 12:07:44
描述:rar

gototop
 

回复: 关于近期1.exe的木马群病毒



引用:
原帖由 文物2 于 2009-5-9 9:28:00 发表
我看到了这篇帖子,有了很多的困惑。



%SystemRoot%\aboy.dll这样能运行?%SystemRoot%\system32\aboy.dll这样呢?


对于我,首先,CA 这个工具没安装成功呵。网上常见的E盾又时好时坏。有时基本没作用。这里肯求传播安全工具的大侠们照顾我们



%SystemRoot%\system32\aboy.dll直接由进程加载
具体有个日志
gototop
 

回复: 关于近期1.exe的木马群病毒



引用:
原帖由 MICHAEL163 于 2009-5-9 13:54:00 发表
好烦的病毒!!所有瑞星监控和防火墙被强行关闭,无法手动开启!!瑞星被杀掉了,有没有简单一点的解决方案啊!



源头在taskkill.exe
comres.dll
可能还有2个驱动在
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT