查看: 7664|回复: 33
收起左侧

[病毒样本] 局域网内恶性病毒斗争纪

[复制链接]
dsd1982
发表于 2007-11-22 00:50:20 | 显示全部楼层 |阅读模式
局域网内恶性arp病毒斗争纪


最近12天内突然发现已经基本被扑灭的arp有回探的趋势,本来以为此病毒用arp防火墙就可以很轻松的解决


但是两个星期在学校局域网内的杀毒经历却使人精疲力尽,仅用此文介绍与此病毒斗争的经历以及病毒不断进化的事实希望和大家一

起解决这个问题


在此病毒刚开始的时候,大部分情况是网络时段时通.所有asp网页上方均被加入google的广告,右下角弹出送200q币的仿腾讯消息.很

多人说校内的网站被人黑了.但我们检查过服务器网段均访问一切正常,结合发现很多校外较大形的网站也出现此问题.我们认定是网

页在病毒发作的网段被劫持,在网页源码上加入 javascrit代码 外联111.xxx.xxx.xx网站.被加入广告.我们用卡巴司机和dr web以及

360和windows清理助手反复查杀,发现主要携带者为优盘-- 1: autorun.inf 连接pagefile.pif(dos属性)  2:是doorxx类型病毒携带

当这两者被干掉后arp消失,网络通畅.小广告消失.hehe当时还是很高兴 优盘病毒不过如此吗


4天后这些问题在我们连续捉住十台机器后依然没有结束,反而越来越烈.我们使用交大的arpdetect不断检测出arp攻击甚至一台机器

的发包超过网关20倍.同时还多台机器发作.此次我们根据ip地址去查,被骗的很惨,病毒机真实ip与设备显示发包ip吻合率不到20%

白跑楼上楼下不计其数.终于见识了伪造ip的arp的厉害,tmd甚至把自己变成交换机.还好根据我们的mac记录和购买的几十万的流量检

测设备能90%检测到真实的地址.而这次病毒机的情况有了新变化 door作为载体已经不存在了 ,不过360安全卫士启动出现问题 经典

的内存0000000x问题然后退出,windows清理助手启动杀毒后不断显示你是否同意推出windows清理助手.最后消失,卡巴斯基和小红伞

均查不出病毒 .安全模式蓝瓶.最后只能请出win pe盘在运行绿色windows清理助手,查出autorun+pagefile.pif已然还在 但是在

windows/system32/com下查出了新东西lsass.exe netcfg.000 netcfg.dll smss.exe 生成时间非常接近 和此目录下的其他文件则时

间相差很远 必是病毒 另外还查处有病毒下载器.不禁心中一凉,不会是arp欺骗下载exe病毒+优盘双重传播吧.好待pe能搞定他


今天下午7点开始给领导办公室查毒,皆为卡巴斯基 红伞 drweb 查不出病毒而360和清理助手军报错被前行退出.汗我已经对杀软失望

了 把是否有毒的判断依据定位为木马专杀工具是否正常,真可悲.令我大为不解的是在pe下用windows清理助手和360全盘查杀完后病

毒再次出现反复如此.pe下不可能出现病毒被系统级保护,需重启杀毒的问题.被此病毒晃点2,3次后我把问题集中到启动系统时的进程

上  真是令人汗颜 我看到很多随即生成的类似xjhdhds.exe进程 ~e.exe进程 以及一闪就退出的360arp防护墙 他关安全卫士还能理

解,关arp防火墙干吗? 正在不解中  随后令人震惊的ping.exe和cmd.exe进程出现了 汗原来pe下杀掉的毒又从假冒网关上下回来了

system32下出现dnsq.dll dnsq.dll.log wpcap.dll wpcap.dll.log 000.cfg0等最新时间生成的文件 杀软和安全工具都不报

还能说什么呢 这下真是碰到能自动更新的病毒了 从下载器以量取胜在到现在从网上下载不断进化的病毒 再加上劫持广告流量
我们都准备投降了

杀软对没有病毒本体 都是脚本和命令行的这种木马有啥办法呢 只能靠专杀了 杀完了以后又怎样防呢,我曾经遇到

开着arp防火墙用ie7上微软的msn网站结果被下载一堆.exe ie直接死掉出现dos窗口 还好红伞事后扫描全干掉 可当时没挡住

局域网算是完了 大家以后用adsl吧

=====
发现一个毒(不是我中的这个)http://www.miarakure.com/wiki/rse.exe

[ 本帖最后由 qianwenxiang 于 2007-12-19 20:29 编辑 ]
wowahahaa
发表于 2007-11-22 01:53:17 | 显示全部楼层
呵呵,一大段文字,辛苦了。
我宿舍ADSL共享上网,有次我用FF浏览百度,某个时候百度的页面全部变形了,状态栏noscript图标提示,点击看,多了个一个“vb.rg”,吓了我一跳,立马看进程,没可疑,SSM也没报过警,用Wireshark看ARP包,某个主机狂发ARP包,表明其为网关,看mac地址,知道网卡牌子,我就知道那位同学不幸中标了,那家伙还很吃惊呢。dll注入,很贱的。
dancerock
发表于 2007-11-22 03:46:06 | 显示全部楼层
说实话  不是特别懂你想干什么
mofunzone
发表于 2007-11-22 03:47:41 | 显示全部楼层
没样本,无视
wanglaoban
发表于 2007-11-22 07:13:54 | 显示全部楼层
像是一篇日记~~
joyo
发表于 2007-11-22 09:22:21 | 显示全部楼层
局域网战争真是猛啊!
ARP局域网中永恒的话题!
capsshift
发表于 2007-11-22 09:25:29 | 显示全部楼层
看了半天,楼主也太能说了。

有ARP攻击,真的好解决。

先用彩影也就是ANTIARP防火墙,找出发攻击包的MAC地址。

再用长天网络扫描MAC地址对应的机器名称。(通过MAC知道网卡的牌子,这个水平很高,如果局域网内,都是用的同品牌网卡,楼主怎么办呢?)

这下好了,找出了中毒的机器,还有不能杀的?

反正我们局域网这种情况,都是用红伞去解决的,楼主遇上的病毒很厉害,红伞和卡巴都解决不了。
capsshift
发表于 2007-11-22 09:29:29 | 显示全部楼层
再回一句,楼主说:

杀软对没有病毒本体 都是脚本和命令行的这种木马有啥办法呢 只能靠专杀了 杀完了以后又怎样防呢,我曾经遇到

开着arp防火墙用ie7上微软的msn网站结果被下载一堆.exe ie直接死掉出现dos窗口 还好红伞事后扫描全干掉 可当时没挡住

局域网算是完了 大家以后用adsl吧


第一,红伞对脚本的拦截能力非常强。
第二,红伞能扫描的,就过不了红伞的监控。

第三,认为楼主是在给ADS打广告,可能应该是ADSL吧,一人用专线,有钱。
dsd1982
 楼主| 发表于 2007-12-19 18:51:47 | 显示全部楼层
去看看12月19号的auto样本吧
我们学校提前一个月遇到问题的

领先kp 红伞 2个星期 当时就说他们都认不出来

即使现在也没杀完全

只是com文件下的几个报罢了

http://bbs.kafan.cn/viewthread.php?tid=173251&extra=page%3D1&page=1
dsd1982
 楼主| 发表于 2007-12-19 18:58:17 | 显示全部楼层
不要以为我是编出来这个故事

只是你没亲眼见过设计这莫好的病毒罢了


http://bbs.kafan.cn/viewthread.p ... tra=page%3D1&page=1

那个帖子样本不全 很多其他文件加下衍生伍它也没给你提供

希望帖主能将感染的exe发上来 让大家全程见识一下感染过程 前提你们还得是局域网
才能见识他arp传播的样式
ps
现在这病毒办公区已经被我们镇压下去了 太熟悉了 现在5分钟搞定染毒机子

但是家属区正爆发中 因为没人管

[ 本帖最后由 dsd1982 于 2007-12-19 19:09 编辑 ]
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-9 03:03 , Processed in 0.124742 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表