1   1  /  1  页   跳转

[原创] TDSS TDL4越发嚣张了

TDSS TDL4越发嚣张了

这个改写MBR的后门,国外很流行。此前国内并不多见。
昨天在卡饭见到一网友说:下载了一个啥注册机,毫不犹豫的就运行了。结果,就着着实实的中招了。
下载其提供的样本,开着RIS2011(最新病毒库,默认防护设置)运行此样本。结果RIS2011 无任何反应!以前见到的那些TDSS TDL4 变种RIS2011 的主动防御还都能挡住。但这次,RIS2011 彻底漏了。

1、中毒后,用XueTr在中毒环境中看到的异常:


2、中毒后,在WINPE环境看到的中毒症状:




病毒在硬盘尾部260多个扇区内写入的病毒代码:



3、前面已经说过, RIS2011 完全被此毒绕过了。很多人相信卡巴的专杀TDSSKILLER可以搞掂此毒。它真能搞掂吗?看图:
















4、还是XueTr说实话啊!下图是卡巴专杀TDSSKILLER声称搞掂此毒后,用XueTr看到的:








卡巴那个专杀不管清理硬盘尾部那200多个扇区内的病毒代码。









最后,俺还是用WINPE U盘引导,用老办法,在WINPE环境下手工搞掂了它。
用户系统信息:Opera/9.80 (Windows NT 6.1; U; en) Presto/2.7.62 Version/11.01
最后编辑baohe 最后编辑于 2011-02-25 15:42:50
分享到:
gototop
 

回复: TDSS TDL4越发嚣张了



引用:
原帖由 networkedition 于 2011-2-25 15:32:00 发表
可疑文件交流区那个吧,已经上报了。 



恐怕瑞星不能简单加库了事。此变种绕过了RIS2011的主防。
gototop
 

回复: TDSS TDL4越发嚣张了



引用:
原帖由 万事达 于 2011-3-10 11:38:00 发表
最新版本瑞星主动防御可以拦截,请升级。



谢谢老万
gototop
 

回复: TDSS TDL4越发嚣张了



引用:
原帖由 湖心小筑 于 2011-4-21 10:51:00 发表
关键是你如何定位到最后的硬盘尾部260多个扇区?他又是如何使病毒启动的?要是以后病毒写在别的地方不是就找不到了?能否说一下定位思路,或者提供一下样本



1、硬盘尾部写入病毒代码问题:Dr. Web发表过技术白皮书,说得很详细。TDSS TDL3 和TDL4都是这路子。每个变种涉及的扇区数目不同。至于涉及多少个扇区,我是在运行病毒样本后,在PE环境下,用SECTOR EDITOR一一查看的(先一键跳到硬盘最后一个物理扇区,然后再逐个扇区向前翻)。


2、病毒如何启动问题:笼统的说,是通过改写MBR 实现。具体细节,请自行查阅 Dr. Web的技术白皮书 。
最后编辑baohe 最后编辑于 2011-04-21 11:35:19
gototop
 

回复: TDSS TDL4越发嚣张了



引用:
原帖由 湖心小筑 于 2011-4-28 23:17:00 发表
交流区的是这个样本吗?我是XP环境下直接从PE里修复MBR后就搞定了,另外卡巴的专杀如你说明没有修复末尾的数据,但重启后病毒也没有被加载,这是为啥,是否win7与XP不同?



1、这个毒的处理要点是:脱离中毒硬盘的影响,修复中毒硬盘的MBR,删除中毒硬盘里的.tmp文件。修复MBR后,硬盘尾部的病毒代码已成废物。作为垃圾,清掉更好;不清也没什么。
2、修复MBR的办法有N种,殊途同归。不必拘泥于哪一种方法。
3、处理此毒的前提是:如何确认自己电脑中了此毒。杀软或专杀扫描,当然是一种办法。但对新变种,杀软扫描有时发现不了异常。简单的判定方法如下:


中此毒的电脑:







无此毒的电脑:


gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT