查看: 7909|回复: 33
收起左侧

[已解决] 杀软无效 局域网内恶性arp病毒斗争纪

[复制链接]
dsd1982
发表于 2007-11-22 00:51:21 | 显示全部楼层 |阅读模式
最近12天内突然发现已经基本被扑灭的arp有回探的趋势,本来以为此病毒用arp防火墙就可以很轻松的解决


但是两个星期在学校局域网内的杀毒经历却使人精疲力尽,仅用此文介绍与此病毒斗争的经历以及病毒不断进化的事实希望和大家一

起解决这个问题


在此病毒刚开始的时候,大部分情况是网络时段时通.所有asp网页上方均被加入google的广告,右下角弹出送200q币的仿腾讯消息.很

多人说校内的网站被人黑了.但我们检查过服务器网段均访问一切正常,结合发现很多校外较大形的网站也出现此问题.我们认定是网
页在病毒发作的网段被劫持,在网页源码上加入 代码<script src = hxxp://121.11.245.180/1.js></script>外联这个木马站点(xx替换成tt)被加入广告.我们用卡巴司机和dr web以及

360和windows清理助手反复查杀,发现主要携带者为优盘-- 1: autorun.inf 连接pagefile.pif(dos属性)  2:是doorxx类型病毒携带

当这两者被干掉后arp消失,网络通畅.小广告消失.hehe当时还是很高兴 优盘病毒不过如此吗


4天后这些问题在我们连续捉住十台机器后依然没有结束,反而越来越烈.我们使用交大的arpdetect不断检测出arp攻击甚至一台机器

的发包超过网关20倍.同时还多台机器发作.此次我们根据ip地址去查,被骗的很惨,病毒机真实ip与设备显示发包ip吻合率不到20%

白跑楼上楼下不计其数.终于见识了伪造ip的arp的厉害,tmd甚至把自己变成交换机.还好根据我们的mac记录和购买的几十万的流量检

测设备能90%检测到真实的地址.而这次病毒机的情况有了新变化 door作为载体已经不存在了 ,不过360安全卫士启动出现问题 经典

的内存0000000x问题然后退出,windows清理助手启动杀毒后不断显示你是否同意推出windows清理助手.最后消失,卡巴斯基和小红伞

均查不出病毒 .安全模式蓝瓶.最后只能请出win pe盘在运行绿色windows清理助手,查出autorun+pagefile.pif已然还在 但是在

windows/system32/com下查出了新东西lsass.exe netcfg.000 netcfg.dll smss.exe  (360显示为变身蠕虫.广告)生成时间非常接近 和此目录下的其他文件则时

间相差很远 必是病毒 另外还查处有病毒下载器.不禁心中一凉,不会是arp欺骗下载exe病毒+优盘双重传播吧.好待pe能搞定他


今天下午7点开始给领导办公室查毒,皆为卡巴斯基 红伞 drweb 查不出病毒而360和清理助手军报错被前行退出.汗我已经对杀软失望

了 把是否有毒的判断依据定位为木马专杀工具是否正常,真可悲.令我大为不解的是在pe下用windows清理助手和360全盘查杀完后病

毒再次出现反复如此.pe下不可能出现病毒被系统级保护,需重启杀毒的问题.被此病毒晃点2,3次后我把问题集中到启动系统时的进程

上  真是令人汗颜 我看到很多随即生成的类似xjhdhds.exe进程 ~e.exe进程 以及一闪就退出的360arp防护墙 他关安全卫士还能理

解,关arp防火墙干吗? 正在不解中  随后令人震惊的ping.exe和cmd.exe进程出现了 汗原来pe下杀掉的毒又从假冒网关上下回来了

system32下出现dnsq.dll dnsq.dll.log wpcap.dll wpcap.dll.log 000.cfg0等最新时间生成的文件 杀软和安全工具都不报

还能说什么呢 这下真是碰到能自动更新的病毒了 从下载器以量取胜在到现在从网上下载不断进化的病毒 再加上劫持广告流量
我们都准备投降了

杀软对没有病毒本体 都是脚本和命令行的这种木马有啥办法呢 只能靠专杀了 杀完了以后又怎样防呢,我曾经遇到

开着arp防火墙用ie7上微软的msn网站结果被下载一堆.exe ie直接死掉出现dos窗口 还好红伞事后扫描全干掉 可当时没挡住

局域网算是完了 大家以后用adsl吧

[ 本帖最后由 dsd1982 于 2007-11-22 11:16 编辑 ]
黄河王
头像被屏蔽
发表于 2007-11-22 08:17:20 | 显示全部楼层
楼主写得很真实,我们也有同样经历,一层楼30多台机器全断线,


局域网防arp关键在网管啦,软件防火墙基本没用。
dsd1982
 楼主| 发表于 2007-11-22 08:52:24 | 显示全部楼层
原帖由 黄河王 于 2007-11-22 08:17 发表
楼主写得很真实,我们也有同样经历,一层楼30多台机器全断线,


局域网防arp关键在网管啦,软件防火墙基本没用。


谁有那样多的钱啊

我们几十万的硬件防火墙只针对外网 还装了飞塔1000硬件防毒墙 以及硬件级的网站过滤器

不可能每个网段都配一个 可arp是从内部发起的
msconfig
发表于 2007-11-22 09:43:20 | 显示全部楼层
最恨arp
黄河王
头像被屏蔽
发表于 2007-11-22 10:33:52 | 显示全部楼层
只要网管注意,找到那台中毒机器,断线杀毒就行,不费钱哦
dsd1982
 楼主| 发表于 2007-11-22 10:46:25 | 显示全部楼层
原帖由 黄河王 于 2007-11-22 10:33 发表
只要网管注意,找到那台中毒机器,断线杀毒就行,不费钱哦


扑掉一个跑出来更多
你注意到没这个是arp+u盘双重传播 完全无法全找到病毒机
dsd1982
 楼主| 发表于 2007-11-22 10:49:03 | 显示全部楼层
这个arp+u盘+广告流量劫持+病毒下载器+可通过病毒网关自动升级病毒

太强大了

杀软对没有病毒本体 都是脚本和命令行的这种木马有啥办法呢

[ 本帖最后由 dsd1982 于 2007-11-22 11:03 编辑 ]
dabaocai
发表于 2007-11-22 11:21:53 | 显示全部楼层
最近给一个小网吧维护了一下,也是ARP,网线一接,不用任何操作,病毒就回来了。在天下网盟那里找到是名字叫做机器狗的病毒。而且穿透还原(软件和卡)。晕
PlayWill
发表于 2007-11-22 11:36:35 | 显示全部楼层
现在的病毒很强大····
我们的路还有很远····
wghzs
发表于 2007-11-22 13:07:09 | 显示全部楼层
我们公司也曾经中过招
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-7-1 10:40 , Processed in 0.113401 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表