查看: 23067|回复: 161
收起左侧

用SREng+XueTr捏死犇牛

[复制链接]
backway
发表于 2009-3-28 19:45:59 | 显示全部楼层 |阅读模式
测试所选病毒为犇牛的一个变种。

病毒信息:

下载地址:http://www.hoho-1.cn/down/gr.ex(为免误点,后缀exe已改为ex)
文件: C:\Documents and Settings\Backway\桌面\gr.exe
大小: 28672 字节
MD5: 186376EB693C04C6AE0ED226A7F03CD3
SHA1: FC7A7873EFBAFFA72052F0A183DDC5F0846F9ADB
CRC32: CA432FCC
多引擎扫描结果:http://www.virscan.org/report/53be26536ea9fb4a6dac516ba1fbd285.html

由于病毒会更新,附上本次测试所选病毒样本(已设密码):

gr.rar (24.41 KB, 下载次数: 333)

评分

参与人数 3魅力 +1 人气 +3 收起 理由
Deker + 2 楼主辛苦了
水木 + 1 支持原创
银砾石 + 1 加分也不容易啊

查看全部评分

backway
 楼主| 发表于 2009-3-28 20:32:22 | 显示全部楼层
运行XueTr,提示有线程插入:

a.jpg

点“是”,看到线程信息:
b.jpg

有USP.DLL大家也就知道了是什么个事儿。但是ntdll.dll、wininet.dll、mswsock.dll此时注入XueTr中,很令人费解。偶不懂,请教其他高人。一般情况下线程只有xuetr.exe。

进程信息:
c.jpg

部分截图,下面还有病毒进程。不要以为gth77325.exe是病毒进程。。。

病毒模块:
d.jpg

启动项:

f.jpg


映像劫持:
g.jpg

端口:
e.jpg

评分

参与人数 1人气 +1 收起 理由
tawny2008 + 1 迟来的人气,支持backway

查看全部评分

backway
 楼主| 发表于 2009-3-28 21:05:00 | 显示全部楼层
HOSTS文件:
j.jpg



下面就开始杀牛啦。。。

可以预先用xuetr禁止文件创建(或同时勾选“禁止创建注册表项(值)):
h.jpg


先从插入进程的模块入手:
aa.gif

不知道大家明白不。用动画形式,只是为了说明,用xuetr删除模块时,如果显示删除成功了,就是成功了。可以看到,删除后再定位文件或查文件属性时,会弹出文件不存在。但是重新刷新模块显示还在,但其实已经被删除了。这点与wsyscheck相似。可以再卸载模块。

再删除进程文件:
选择某个病毒进程,右键选择“结束进程时删除文件”,之后再“结束文件”。注意这时不要结束正常进程,因为“结束进程时删除文件”对其他进程同样使用。不需要删除文件时,务必取消勾选“结束进程时删除文件”。

清理完了进程与模块,继续启动项。其实大部分注册表启动项中的dll在之前的模块中已经删除了。由于右键启动项某项的菜单中“删除”指的是删除其在注册表中的项目,而并不删除对应文件,所以我们可以先选择“定位到启动文件”,看查看文件在之前有没有被删除。如果已删除,可以直接右键选择删除。如没有,可用xuetr在“文件”中先删除该文件,再在这里选择“删除”:
bb.gif

下面清理病毒创建的驱动程序:

驱动程序
[zx / zx][Stopped/Manual Start]
  <\??\C:\DOCUME~1\Backway\LOCALS~1\Temp\~2bcfd8.tmp><N/A>
[pcidump / pcidump][Running/Manual Start]
  <System32\DRIVERS\pcidump.sys><N/A>


先用xuetr删除C:\DOCUME~1\Backway\LOCALS~1\Temp\~2bcfd8.tmp与System32\DRIVERS\pcidump.sys:
l.jpg


再到注册表中查找:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services下的zx以及pcidump,删除之:
m.jpg



删除|“端口”中的病毒文件。看下图,联网程序又多了(看到那个tmp文件就杀)。我机子断开网络连接的,可以不去管他们联网了^_^  天琊可以结束某个程序的网络连接。
n.jpg




至此,sreng扫描出来的问题项基本解决了。但是先前的那个USP10.DLL不要忘记啊!

查找USP10.dll:
o.jpg

N多USP10.dll吧。只要没被加载,可以直接右键选择删除。如果被其他程序加载了,可以用xuetr卸载删除。

还有Tencent目录下的psapi.dll也要删除。由于没联网没登QQ,不然可以揪出它的。

看看下面这个,很重要的:

[C:\WINDOWS\system32\COMRes.dll] [N/A, ]


   <Userinit><C:\WINDOWS\system32\userinit.exe,>  [(Infected) Microsoft Corporation]


系统文件,看到了么,comres.dll不正常了,,userinit.exe显示被感染了。

必须采取替换这2文件。
可以从相同系统(我的 XP SP3)找这2文件替换本机的。
下图显示怎么容易的替换userinit.exe(如果结束这进程,你想想有什么后果。。。)D盘中的userinit.exe是正常文件。对比了下,2文件大小、文件属性都一致。。。
cc.gif

简单吧。。。那么到底有没有替换成功呢,看后面。。。(当然可以使用延时替换工具重启替换该文件)




目前为止,已经清理的差不多了。再检查下启动项,可以用SREng同时检查。没发现其他问题的话重启电脑吧~
重启后就可以知道先前说的刷新后还在的文件到底有没有删除啦。。。

之后清理下映像劫持项,恢复HOSTS件默然。

再来个清尾工作,用xuetr的搜索文件功能扫下病毒残渣:
y.jpg

把那些残渣消灭了。可以结合创建时间以及路径分析。

[ 本帖最后由 backway 于 2009-3-28 23:10 编辑 ]

评分

参与人数 2人气 +2 收起 理由
我爱舒畅 + 1 非常精彩
曲中求 + 1 好教程一定要再补一点人气!

查看全部评分

backway
 楼主| 发表于 2009-3-28 22:08:24 | 显示全部楼层
再用其他清理工具清理下系统垃圾,包括%temp%下的,%windir%\temp以及IE临时文件等等。

接下来用windows清理助手再扫荡一遍:

r.jpg


细细看了下,都是注册表中的一些clsid。让它清理吧。


之后,让windows清理助手和360一起查下吧~

x.jpg


看到么,看起来多么舒服 ^_^


最后再用SREng扫描下日志:

last.rar (7.88 KB, 下载次数: 219)

评分

参与人数 3人气 +3 收起 理由
曲中求 + 1 不错的教程
英仔 + 1 感谢提供分享
dl123100 + 1 精品文章

查看全部评分

tawny2008
发表于 2009-3-28 22:17:29 | 显示全部楼层
一不小心进来了,没拆楼吧

写得非常不错,仔细看了一下,清理过程很详细,人气稍后加^_^

除了清理病毒的最后一个图不是很完美,其实这篇文已经可以做为XUETR的入门教程了,很多要注意的地方都指出来了,非常非常好

[ 本帖最后由 tawny2008 于 2009-3-28 22:33 编辑 ]
银砾石
发表于 2009-3-28 22:20:41 | 显示全部楼层
原来这个就是犇牛啊----上次没注意到userinit.exe被改了,重启了几次发现还在下载,后来看签名没过才注意到。

usp10.dll没注意,,明天再去看看有没有...

[ 本帖最后由 银砾石 于 2009-3-28 22:24 编辑 ]
backway
 楼主| 发表于 2009-3-28 22:23:09 | 显示全部楼层

回复 5楼 tawny2008 的帖子

嘿嘿 编辑完成了
水木
发表于 2009-3-28 22:23:47 | 显示全部楼层
犇牛在今年伊始曾经也辉煌一时
backway
 楼主| 发表于 2009-3-28 22:26:12 | 显示全部楼层
原帖由 银砾石 于 2009-3-28 22:20 发表
原来这个就是犇牛啊----上次没注意到userinit.exe被改了,重启了几次发现还在下载,后来看签名没过才注意到。


之前我也大意了 没注意sreng日志中userinit.exe是infected而不是Verified
如果不检查签名信息,基本上不会发现它的异常的。想xuetr的进程里的userinit.exe 文件厂商依然是microsoft的。我是后来看到其联网才再去检查日志才发现的。
Deker
发表于 2009-3-28 22:28:28 | 显示全部楼层
支持,虽然我不太懂手工杀毒,但是看到了一些XueTr使用上的不便。。。。
楼主辛苦了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-9 06:42 , Processed in 0.142187 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表