查看: 1609|回复: 0
收起左侧

[求助] 流行U盘病毒汇总与通杀方案

[复制链接]
青菜花
发表于 2007-12-18 11:45:37 | 显示全部楼层 |阅读模式
最近一段时间几个难缠的U盘病毒感染量比较大,用户为此比较苦恼。毒霸对这些病毒虽然可以查杀,但也难免病毒再生变种。
  

本文介绍目前U盘病毒流行的破坏方式,并以本周流行的sos.exe为例,解释此类病毒的处理思路。

文章最后提供最近几个感染大,并且破坏力较大的U盘病毒通杀批处理,并会定期更新。由于个人能力与时间有限,所以目前批处理主要处理流行的U盘病毒。相关病毒在网上以及毒霸论坛内可搜索的关键字如下:
XP.EXE、ntldr.exe、snow.exe、sbl.exe、sos.Exe、HDM.exe、auto.exe
logogogo.exe、Rxpmon.exe、Systom.exe、snowfall.exe、TxHMoU.Exe
C0NIME.EXE、soundmno.exe、BoBoTurbo.exe、ati2evxx.EXE、36Otray.exe
(注:如果毒霸升级到最新病毒库后无法处理的话,请按照文章最后提供的方法提交样本文件,以便分析与更新毒霸和批处理。声明:该批处理写入了针对病毒的映像劫持,以达到免疫和阻止之前被感染文件释放还原主文件的作用,但还是建议用户升级杀毒软件到最新后杀毒处理。)
目前U盘病毒流行的破坏方式
1.为了隐藏自己锁定文件夹选项导致无法显示隐藏文件或者屏蔽文件夹选项。如图所示:



2.为了降低用户无法看到病毒进程禁用或者关闭任务管理器。


3.为了防止用户安全模式杀毒删除注册表键值导致进入安全模式时异常报错。
4.为了防止杀毒更新后写入映像劫持或者修改系统时间,导致系统重启后杀毒软件无法运行。如图所示:


5.感染可执行文件,导致运行被感染的文件后自动恢复病毒主文件。
6.释放大量木马以及下载器源源不断地破坏挖掘用户主机资源。
7.在各个盘符下留下autorun.inf文件,导致磁盘无法格式化等。

U盘病毒清除举例
样本名称:soS.exe 毒霸检测:Win32.TrojDownloader.Agent.90112
病毒注入分析:
加入启动项
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
   <crsss><C:\WINDOWS\system32\TxHMoU.Exe>  
释放C:\WINDOWS\system32\TxHMoU.Exe
全盘根目录留下soS.Exe和autorun.inf文件
清理步骤:

(由于毒霸2008默认安装金山系统清理专家,所以以清理专家为例。如果无法运行的话将清理专家主文件kasmain.exe改名为其他可执行文件即可。如:papa.com,093.pif等。)

1.运行清理专家中的进程管理工具结束病毒进程。如图所示:

2.使用文件粉碎器粉碎病毒文件。如图所示:

3.使用清理专家清理恶意软件。如图所示:

即可。(X表下载如下帖子中的修复工具修复文件夹选项以及任务管理器被禁用的问题。
http://bbs.duba.net/thread-21849402-1-6.html
流行的几个U盘病毒的分析与处理方案
梦中情人系列病毒:http://bbs.duba.net/thread-21840742-1-2.html
恐怖鸡感染号系列变种:http://bbs.duba.net/thread-21853226-1-1.html
Auto.exe变种:http://bbs.duba.net/thread-21852688-1-1.html
一个黑吃黑的AV”病毒:http://bbs.duba.net/thread-21855523-1-1.html
流行U盘病毒清理批处理
Del_PUV1.2版.rar (1.82 KB)
Del_PUV1.2版.rar (1.82 KB)
下载次数: 36
2007-12-9 19:26


(注:部分中毒主机运行需要稍长一段时间,请耐心等待。)
未知U盘病毒的提取
U盘病毒以及变种都非常多,本文提供的批处理仅处理最近比较流行的几个并定期更新。如果毒霸最新病毒库也无法查杀的话,请按照如下方法提交您的样本进行分析:
1.使用WinRAR浏览盘符可以看到盘符下隐藏的autorun.inf和病毒文件。
浏览技巧:点击向上一级的箭头可以进入上一级目录,单纯提取样本的话输入盘符目录X示要访问的盘符,两个引号不输入。)如图所示:


2.全选病毒样本文件后添加压缩包,点击【高级】——【设置密码】——『输入密码』——【确定】如图所示:
注意:密码设置建议使用123456如有修改,请在提交时注明解压密码。例如:解压密码为:papa。


3.将对应盘符跟目录下新生成的RAR压缩包上传至论坛的可疑文件上传区发帖上传即可。
网址为:http://bbs.duba.net/forum-3252-1.html



评分

参与人数 1经验 +5 收起 理由
YoYo + 5 转贴辛苦了!

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-14 23:52 , Processed in 0.132073 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表