瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 “连环套”式的“木马群”及其查杀简介

1   1  /  1  页   跳转

[原创] “连环套”式的“木马群”及其查杀简介

“连环套”式的“木马群”及其查杀简介

ZA样本暂放处(2013-1-26)


附件: 32.rar (2013-1-26 14:57:31, 164.00 K)
该附件被下载次数 142





今天,在金山论坛看到一个网友介绍了一个BT的“连环套”式的“木马群”。<br>这群马来自:hxxp://dx1.365base.com/downsoft226.exe(没把握的,千万不要下载)。<br>这是个1.53M的EXE文件。图标为安装程序。<br>这么大的文件,一般不大会想到它是木马(其图标又是“安装程序”)。<br>实际上,这是一堆流氓+木马。<br>厉害的是:downsoft226.exe一旦在你系统中完全运行了,你的厄运就来了。进程列表中多出了svchost.exe(记事本图标)、setup.exe、cdn.exe.....等N个进程。这些进程无法结束,即使你用IceSword禁止进/线程创建,再结束这些进程,也不行。用SSM——同样无效。那个spoolsv.exe时时刻刻、不停地在设置全局钩子(尽管被PG一一拦截下来)。<br>___________________<br>今天索性关闭一些监控软件,只开瑞星2006、SSM,就在普通WINDOWS模式下将这群木马植入系统。<br><font color=#FF0000>感染及查杀过程的简要介绍见本帖17楼</font>
最后编辑baohe 最后编辑于 2013-01-26 14:57:30
分享到:
gototop
 

引用:
【greenfrog的贴子】老大,先把那BT样本发给杀毒厂商吧.
如果他们能杀,就不劳您亲自动手了.
...........................

观察时开着瑞星监控。
昨天的瑞星病毒库——可杀其中的一、两个。但似乎没什么用。木马群照样运行。
gototop
 

引用:
【taylor05771的贴子】卡巴 报
Trojan-Downloader.NSIS.Agent.s, not-a-virus:AdWare.Win32.NewWeb.b, not-a-virus:AdWare.Win32.IEHlpr.d, Trojan-Downloader.Win32.Small.cjh, Backdoor.Win32.Agent.wb, Trojan-Downloader.Win32.Delf.aiu, not-a-virus:AdWare.Win32.AllSum.c, not-a-virus:AdWare.Win32.AllSum.a

除了几个广告 比较 NB以外  其余的不算 难处理

...........................

木马群downsoft226.exe感染及其杀毒过程
一、感染过程(SSM监视):共42张截图(编号为16图因操作失误丢失)。
二、杀毒过程:
1、杀毒使用的工具:
瑞星2006
SSM 2.0.0.563
autoruns v8.43
IceSword 1.10
LSPFix
tuneup 2006
2、过程:共8张截图(图44-图51)。
基本过程是这样的:downsoft226.exe在SSM的监控下完全运行后,重启系统。
重启后,瑞星2006杀掉4个木马(有一个需要重启才能杀掉)。
再次重启系统,瑞星干掉那一个(见下面的图)。
SSM拦截掉监控到的项目。
然后用autoruns发现这群木马/流氓的服务项及启动项(看SSM日志也行,但内容太多。不如用autoruns这样找简单。图45-46)。
cdnprot和cdntran两项用autoruns删不掉,改用IceSword禁止进程创建后,将它们删除(这两个驱动文件以及cdnns.dll、cdn.dll也按同样方法用IceSword删除)。
用LSPFix修复winsock.
其它流氓软件的文件可以在windows下手动删除。最后用Tuneup打扫一下注册表中的垃圾。

整个过程比较复杂。如果有系统GHOST备份,用备份恢复系统,比这样手工杀毒简单得多。

注:50张截图已经做成RAR包(2M多),发给了“天天泡泡”斑竹。他会放在网络硬盘上,供感兴趣者下载观看。我就不在这里贴那50张图了。太占地方了。

附件附件:

下载次数:194
文件类型:image/pjpeg
文件大小:
上传时间:2006-3-18 17:00:37
描述:
预览信息:EXIF信息



gototop
 

引用:
【艾玛的贴子】色月http://publishblog.blogchina.com/blog/tb.b?diaryID=4686173
...........................

附件附件:

下载次数:216
文件类型:image/pjpeg
文件大小:
上传时间:2006-3-18 17:26:25
描述:
预览信息:EXIF信息



gototop
 

引用:
【聪明注册会计师的贴子】应该马上把病毒包发给杀毒厂商.他们能杀病毒后我们就不怕了.
...........................

主帖已经给出了那个木马包的地址。
相信瑞星早就拿到了。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT