查看: 3791|回复: 12
收起左侧

[病毒样本] 就"好牛的家伙,就3个杀软报" 一文的一点感想

[复制链接]
qhdyr
发表于 2009-6-23 13:32:12 | 显示全部楼层 |阅读模式
看了帖子,就4页,看了下跟帖,发现不少朋友手上工具一大堆,可是没有真正运用起来.或者是离开了工具,就有些不知道如何操作了.

昨晚看到病毒,down下来打算用沙盘试试,结果还没打开沙盘,就直接点病毒体了.不过也没事,是在虚拟机里.

没杀软没hips没沙盘没组策略,管理员权限,直接运行.

运行后,桌面图标全部被篡改,进入c盘发现文件夹被篡改,统一变成248k(大概是这个数字..记错了别砸西红柿啊~~)

但是所有程序运行正常,说明文件夹并没有被损坏. 有朋友说他所有文件都丢了,放心,没丢,接下来告诉你怎么找回来~

本来想netstat一下,看看是否有向外连接,结果cmd运行不了,怀疑注册表被改.

运行regedit成功进入注册表(这病毒作者咋没把这个禁用...考虑不全啊~),进入后搜索disableCMD,病毒建立一个新的dword,值为2,把dword改成0,cmd可用(这还是病毒作者的疏忽,下面讲讲为什么).

运行msconfig,发现新的病毒加载项,windows下的svchost 和system下的svchost(你说你加载一个就完了嘛,还能混淆下视听,写2个,别人一下就对比出来了,还写到run里,唯恐别人发现不了),

继续regedit ,software-microsoft-current-*******--run项,删除(msconfig里给出了详细路径),刷新后发现run项重新建立(这就是为什么我说是作者的疏忽了,这里知道进程监控注册表..前面的禁用cmd为啥不监控一下...),怀疑有监控进程.

打开任务管理器(就是ctrl+alt+del啦~),发现windows/system下有svchost.exe运行(建议大家下载个可以显示镜像路径的任务管理器,对于查看程序,更加明了.).而正常svchost在system32下.所以直接终止,成功.没有其他进程保护.再次修改注册表run项,成功删除.

重启后,---文件夹选项--显示所有文件--不隐藏系统文件---不隐藏已知后缀名,进入c盘,发现原有文件夹都在,只不过被改成了隐藏属性(并且病毒修改了注册表,隐藏属性不可更改),病毒创建了与文件夹同名的exe病毒体.删除病毒体,修改注册表,还原隐藏属性可改(进注册表改吧,什么?你说哪个项?baidu嘛,google嘛,bing嘛,这么多好的搜索引擎呢~),

全盘搜索svchost,把不在system32下的都删掉.(此时已经没有病毒体在运行了,所以不要担心删不掉) 最后的扫尾工作,搜索注册表所有svchost项,发现病毒创建的都是system/svchost.exe,删除. 还原桌面图标指向(详见好牛的家伙一文http://bbs.kafan.cn/thread-505053-1-1.html  某楼有给出路径)或者自己baidu.因为在虚拟机,只建了c盘,请自行查找其他盘根目录有无病毒体,有就删除. ok,至此,病毒清理完毕!

总结:此病毒用的还是3,4年前的主流病毒技术,没有进程保护,没有镜像劫持,不载入驱动等,也没有禁止浏览器关键字访问..所以还是比较好清除的!

大家有了这么多安全工具,目的并不是来检测自己的杀软,hips强不强,能不能防住.不如逆向思维一下,把hips给出的日志反向分析,就知道如何手动解决了,同时还提高了自己对windows操作系统的认识.

评分

参与人数 2人气 +2 收起 理由
hj5abc + 1 想法很好
挪威的冬天 + 1 爱折腾是好事,可惜样本区基本是扫描党天下

查看全部评分

qhdyr
 楼主| 发表于 2009-6-23 13:38:22 | 显示全部楼层
该病毒在文件夹病毒体的最后,总要加上AL_boy字样,暂把他叫Win32/harm.alboy吧.今天看到nod32已经入库该病毒,归为木马类.
Sherry.ai
发表于 2009-6-23 13:41:18 | 显示全部楼层
PS :没样本么
hj5abc
发表于 2009-6-23 13:46:04 | 显示全部楼层
通常这种情况 我就直接gho了。呵呵,不想折腾。
qhdyr
 楼主| 发表于 2009-6-23 13:58:32 | 显示全部楼层
样本就在原帖里,我这再传一个.

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
mofunzone
发表于 2009-6-23 14:10:19 | 显示全部楼层

回复 5楼 qhdyr 的帖子

rav2010 pass
suboboo
发表于 2009-6-23 14:23:58 | 显示全部楼层
没法修复,楼主给个意见。谢了

[ 本帖最后由 suboboo 于 2009-6-23 14:28 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hj5abc
发表于 2009-6-23 14:56:08 | 显示全部楼层

回复 7楼 suboboo 的帖子

用命令提示符 rd XXX...\ (后面有斜杠)
qhdyr
 楼主| 发表于 2009-6-23 14:59:50 | 显示全部楼层
这就是病毒文件...你点什么 ....把这些文件夹图标,exe后缀名的程序都删掉

看了你的扫描日志,没发现运行中的病毒文件.

找到HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\explorer\Advanced\Folder\Hidden\SHOWALL分支,在右边的窗口中双击CheckedValue键值项,该键值应为1.如果值不为1,改为1.

然后点文件夹属性,显示所有文件,不隐藏系统文件.看看你的文件夹回来没.
冰比冰水冰 该用户已被删除
发表于 2009-6-23 16:23:25 | 显示全部楼层
病毒很挫,运行过程中频繁弹出此提示框

选择继续后我的文档被自动打开~囧。。。。。
运行文件夹病毒专杀

搞掂。。。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-11-17 03:24 , Processed in 0.132108 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表