爱毒霸社区 Kingsoft Internet Security  Forum

 找回密码
 注册

用新浪微博连接

一步搞定

QQ登录

只需一步,快速开始

查看: 20713|回复: 7

流行U盘病毒汇总与通杀方案  关闭 [复制链接]

Rank: 6Rank: 6

铜钱
635
元宝
0
威望
1022
积分
728

枣泥月饼 豆沙月饼 安全精英 毒霸MVP勋章 技术达人 电脑清理高手 安全大师 最拉风人物

发表于 2007-12-7 18:21:28 |显示全部楼层
最近一段时间几个难缠的U盘病毒感染量比较大,用户为此比较苦恼。毒霸对这些病毒虽然可以查杀,但也难免病毒再生变种。3 Q1 z# b+ m$ a, a9 ^
   
" A: [! P, X4 D$ X* e$ _9 D2 ]9 F本文介绍目前U盘病毒流行的破坏方式,并以本周流行的sos.exe为例,解释此类病毒的处理思路。
5 A* I. g/ A$ x; j% W; L- ]! S( _" `: o& ~
     文章最后提供最近几个感染大,并且破坏力较大的U盘病毒通杀批处理,并会定期更新。由于个人能力与时间有限,所以目前批处理主要处理流行的U盘病毒。相关病毒在网上以及毒霸论坛内可搜索的关键字如下:8 v% i$ M: v# S8 A7 j! x5 K

' f+ ]7 c. n3 c. D* j0 MXP.EXE、ntldr.exe、snow.exe、sbl.exe、sos.Exe、HDM.exe、auto.exe、sbl.exe
" s! s, c2 y' M( ?) Y2 C1 `logogogo.exe、Rxpmon.exe、Systom.exe、snowfall.exe、TxHMoU.Exe、dream.exe9 U$ p4 F- w- ~% k% I" c
C0NIME.EXE、soundmno.exe、BoBoTurbo.exe、ati2evxx.EXE、36Otray.exe
, p$ D1 @% f6 m" P8 W6 @+ g  l0 M# J) i! Q; N8 S* F
(注:如果毒霸升级到最新病毒库后无法处理的话,请按照文章最后提供的方法提交样本文件,以便分析与更新毒霸和批处理。声明:该批处理写入了针对病毒的映像劫持,以达到免疫和阻止之前被感染文件释放还原主文件的作用,但还是建议用户升级杀毒软件到最新后杀毒处理。)
0 P1 X9 P' Y4 M  C3 c! V% X; L/ z6 Z% m! U
6 l% L' m  [4 V3 W; N! ]5 j9 g
目前U盘病毒流行的破坏方式3 ?1 Y9 L' C8 m# Z
& [+ s9 R0 f. `0 S6 ~% m
1.为了隐藏自己锁定文件夹选项导致无法显示隐藏文件或者屏蔽文件夹选项。如图所示:                              
; c) Q. I9 {+ v( V1 n$ I/ c 没有文件夹选项.JPG
! p; T& K, z! g/ x# V  a7 B3 |

9 o; T: w# r2 _- m7 }% F1 I4 G- b. T# k& \' ^
2.为了降低用户无法看到病毒进程禁用或者关闭任务管理器。如图所示:
2 e" J$ s2 d5 ^3 n, z* |' V6 { 禁用任务管理器.JPG

6 o8 ?5 B2 x/ r6 B+ K+ i0 r, i
" K! t# {  A  Q) l( b- ?( O$ ~0 m( N4 i7 R& H2 {# o$ A
3.为了防止用户安全模式杀毒删除注册表键值导致进入安全模式时异常报错。
: A0 R! I! i" ~  G% J; I, S. A3 X/ u# i6 n
4.为了防止杀毒更新后写入映像劫持或者修改系统时间,导致系统重启后杀毒软件无法运行。如图所示:' R7 Y/ W) E+ Q
病毒劫持.JPG
: p0 v" ^2 ^3 v) j6 x7 `
3 f' Z$ Z7 e, l0 o1 E+ a
5.感染可执行文件,导致运行被感染的文件后自动恢复病毒主文件。; H$ p. h) Y$ [& T! D4 C# c7 j

, U7 A4 R" }( a* p' B7 }! }/ O6.释放大量木马以及下载器源源不断地破坏挖掘用户主机资源。
' }9 f4 O! m. m$ _9 u8 S) z
; H8 }$ V" T5 n% H8 u( }7.在各个盘符下留下autorun.inf文件,导致磁盘无法格式化等。
- o. `6 A; ^4 L& K# c& g autorun.JPG
3 ]- v0 O' q0 F  Z0 C  f' }6 }. h
8 H$ h7 ~: N  L
9 k$ r4 n0 o) b7 X
U盘病毒清除举例
( ?* K' N" C+ H; A6 h
/ \0 y' v& d( R样本名称:soS.exe 毒霸检测:Win32.TrojDownloader.Agent.90112
0 O8 p' J* i9 V
* G; F$ j# I' K, {" ~4 a" S+ Y( m病毒注入分析:- c7 E# @$ \, c# H0 k
加入启动项
; {2 H) P3 w" _6 P6 d: K0 Z; S[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
/ k6 O" R1 L! ?- c+ _0 @    <crsss><C:\WINDOWS\system32\TxHMoU.Exe>  
4 x; v5 u( y* s: V( s释放C:\WINDOWS\system32\TxHMoU.Exe
+ x& B9 \3 D7 Z; p! P$ z( i全盘根目录留下soS.Exe和autorun.inf文件$ _  T8 W5 H: s% t# @

' }, b% s: P6 p, Z7 n7 n+ Q: `0 m8 x- o清理步骤:) y5 g$ I/ q/ f2 v- ]( I

! e( [" X# ^- u1 j(由于毒霸2008默认安装金山系统清理专家,所以以清理专家为例。如果无法运行的话将清理专家主文件kasmain.exe改名为其他可执行文件即可。如:papa.com,093.pif等。)
" {6 h8 v+ l$ f( H

* J  j' I, _5 k0 b1.运行清理专家中的进程管理工具结束病毒进程。如图所示:  R* x5 g- ]5 Q0 C0 k; l
结束病毒进程.JPG
6 v/ o4 s" Q) E) }* H& r

+ _4 j/ P& k' W$ C, @2.使用文件粉碎器粉碎病毒文件。如图所示:
  Q% h- k% W0 z+ c2 | 粉碎病毒文件.JPG
+ f% c3 R# A' b
( ?4 ]2 A7 H- r: O- \
3.使用清理专家清理恶意软件。如图所示:
8 h% q( Q5 Z! V& c 清理autorun.JPG
8 p  _! |- R$ [, a+ ~
8 Z5 N- j7 H3 a9 {5 h+ B
3 \, E3 H0 V  t  l
下载如下帖子中的修复工具修复文件夹选项以及任务管理器被禁用的问题。
" a( o) z1 k. y5 i2 L3 Fhttp://bbs.duba.net/thread-21849402-1-6.html& ?; a5 R/ z5 ~1 V1 E. g
( \/ R5 g+ t; J! }' S
% H* |# O: o& r0 S% l
流行的几个U盘病毒的分析与处理方案
5 s# M6 G: c# v
* c4 i4 _2 O# o) h% T7 v" l; N' I梦中情人系列病毒:http://bbs.duba.net/thread-21840742-1-2.html9 J5 c9 k9 ^2 N' h

+ x( p* f3 y- l! E! t恐怖鸡感染号系列变种:http://bbs.duba.net/thread-21853226-1-1.html9 }' ~7 ^/ d3 k* Y; R+ j1 i  h

9 ]! k( Q* y$ s- {* DAuto.exe变种:http://bbs.duba.net/thread-21852688-1-1.html
4 [( c" g% H  ?$ ~* ~. @2 B0 e4 s) P! ]8 x# Y' W& [$ v0 Y
一个黑吃黑的“AV”病毒:http://bbs.duba.net/thread-21855523-1-1.html
) }4 R1 C! }) w) Q% M
7 ]  G; @: [& a7 C0 M: U- M
) [- o' N1 Q# m( `, B& T流行U盘病毒清理批处理$ @4 q2 d& D1 o/ w/ Q- L' t# }: I

  j2 W( ^8 n- b3 m. J/ c
; X7 [! m% O2 ~" W; L) ^9 w(注:部分中毒主机运行需要稍长一段时间,请耐心等待。)
4 S9 \8 x- z8 r* W8 b4 n2 C* V. K

% y+ ^* P" |# C2 q未知U盘病毒的提取
' J8 e/ D* [" W7 I+ L' X2 _/ q8 U3 Z! v, H3 b- U6 t5 v
U盘病毒以及变种都非常多,本文提供的批处理仅处理最近比较流行的几个并定期更新。如果毒霸最新病毒库也无法查杀的话,请按照如下方法提交您的样本进行分析:$ V; `! ^7 {& N7 W

" X4 ~3 Q9 P8 R7 D1.使用WinRAR浏览盘符可以看到盘符下隐藏的autorun.inf和病毒文件。, }! `" o$ A4 A: l6 s% U9 C' W5 i
浏览技巧:点击向上一级的箭头可以进入上一级目录,单纯提取样本的话输入盘符目录“X:”即可。(X表示要访问的盘符,两个引号不输入。)如图所示:
: r  h' b& w0 m 提取back.JPG
) R1 g7 s. w  W8 D3 i) A
5 N' |4 P% n! h! h: f
2.全选病毒样本文件后添加压缩包,点击【高级】——【设置密码】——『输入密码』——【确定】如图所示:$ Z+ M& M2 L- N2 l  o7 [
提取2.JPG
9 \: u8 r/ v/ f7 `3 F6 e- D0 V

# [& e& e6 |2 Q' I' }- f0 D注意:密码设置建议使用123456如有修改,请在提交时注明解压密码。例如:解压密码为:papa。8 E* h: s( ~( Y  q: x) t4 }

. i$ v( ^2 k. [) |) W8 l

+ B0 q) M+ s# d1 ~; r8 ?3.将对应盘符跟目录下新生成的RAR压缩包上传至论坛的可疑文件上传区发帖上传即可。
, y! J: e) a! c% {网址为:http://bbs.duba.net/forum-3252-1.html
, {& f/ _& S* O, @" c( M6 N
( I! K) y7 h3 a% n; k
) F8 n- ~) q' t0 s' [
[ 本帖最后由 papa 于 2008-1-15 18:05 编辑 ]

Del_PUV1.6版.rar

2.41 KB, 下载次数: 342

上校

一个爱国分子

Rank: 15Rank: 15Rank: 15Rank: 15Rank: 15

铜钱
201
元宝
271
威望
15385
积分
7119

枣泥月饼 豆沙月饼 星光奖 节庆图片奖

发表于 2007-12-8 11:39:08 |显示全部楼层

使用道具 举报

少尉

默哀

Rank: 10Rank: 10Rank: 10

铜钱
987
元宝
8
威望
4923
积分
2553

枣泥月饼 豆沙月饼 圣诞花环

发表于 2007-12-9 19:21:52 |显示全部楼层

使用道具 举报

Rank: 1

铜钱
23
元宝
0
威望
31
积分
16

枣泥月饼 豆沙月饼

发表于 2007-12-9 21:00:41 |显示全部楼层

用文件粉碎器不知道多少次。没有用啊。. H. G, R- n7 y& z2 L
自动下载了。。。

使用道具 举报

少将

勇敢的小兵

Rank: 17Rank: 17Rank: 17Rank: 17Rank: 17

铜钱
4042
元宝
0
威望
23307
积分
11425

枣泥月饼 豆沙月饼 情感天使

发表于 2007-12-15 09:35:48 |显示全部楼层

使用道具 举报

Rank: 6Rank: 6

铜钱
82
元宝
2
威望
1931
积分
855

枣泥月饼 豆沙月饼 情感天使 圣诞礼盒

发表于 2007-12-20 12:00:29 |显示全部楼层
学习了,不过自己还没中过这么知名的毒呢,多亏了毒霸啊,哈哈哈、

使用道具 举报

Rank: 1

铜钱
29
元宝
0
威望
54
积分
28

枣泥月饼 豆沙月饼

发表于 2008-2-11 00:12:48 |显示全部楼层
学习了,不过一直认为U盘病毒还是很好防的,呵呵

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

Archiver|手机版|爱毒霸社区 ( 京ICP备10005744号 )  

GMT+8, 2012-2-10 03:40 , Processed in 0.106039 second(s), 24 queries .

Powered by Discuz! X2

© 2001-2011 Comsenz Inc.

回顶部