返回列表 回复 发帖

Auto木马群新变种PK金山毒霸2008三维防御体系

Auto木马群新变种PK金山毒霸2008三维防御体系6 R3 G: J. x. D9 F6 |

4 g' g3 R- b5 \) M本周auto.exe木马群再度变种,导致未升级到毒霸2008版本的毒霸2007用户毒霸监控无法启动。$ L) G( M$ j2 l4 d7 [  q& v+ g
该木马群近半年内多次大范围感染与多次变种,主要破坏杀毒软件监控、下载并更新盗号木马后台安装广告程序等。# A+ n- p, Y# m2 d1 p  k
当该病毒在安装毒霸2007版的电脑上运行后会关闭毒霸07版监控,手工启动毒霸监控时会有短暂的询问提示并一闪而过。如图所示:9 _9 F9 [4 Z( U% d+ J
毒霸被关闭1.PNG
2007-12-26 00:20
毒霸被关闭2.PNG
2007-12-26 00:20

+ n9 f" f( O8 L; b* M" L5 i# ~6 \, ]  n" P6 _
当该病毒在安装毒霸2008版的电脑上运行后毒霸监控依然可以正常工作。如图所示:
6 U9 ]2 x  I3 m+ \* ]
毒霸08图标.PNG
2007-12-26 00:20
  a( J' z* P+ A: a2 q

6 u/ ]% c/ u9 P9 I* X一般的处理流程:
0 e$ L4 D5 i4 v$ J* k升级毒霸到最新,全盘杀毒,此时,应该能发现若干隐蔽软件和病毒,因病毒变种太多,无法保证清除所有AUTO木马群的病毒,但可以结合清理专家的联网安全认证功能,及强大的修复功能协助完成病毒清除和样本上报。. s) ~5 F+ Z) S; E' X4 b1 n, `
) Z% R1 v: W5 a) p3 @8 V" N( u0 }
具体步骤请参考下面的内容:
; y6 K, |( P$ \* o1 x8 s, ~
, ^3 v9 t7 N% W- X: M. Y0 p1 {本周auto.exe木马群最新变种依然在各个盘符下释放了auto.exe以及autorun.inf文件。+ o( F: ?/ p3 o1 w# \/ }6 G- y
在cmd命令行下查看explorer进程,可清楚地看到该病毒在进程中插入盗号木马线程以及随机dll文件。如图所示:
7 \+ T0 [* ]3 t+ A
dll.PNG
2007-12-26 00:20
' Z: x. t' F$ `

! |/ j! B# ?; e) p/ k! X" e病毒在%systemroot%目录释放如下主要病毒文件
3 z7 G/ E6 e5 u5 c
Windows目录.PNG
2007-12-26 00:22
; I- v2 X9 T7 h, V7 M. E; X
! c5 H% T0 _; M, H8 X% K0 t
病毒在%systemroot%\system32目录释放如下主要病毒文件) H* D  f) a* d" y

1 h( m+ e' {! r
system32目录.PNG
2007-12-26 00:22
. l% |; e: c! S

# }0 Z2 Z4 D! ?+ e, b, T$ B- R& _
Auto.exe木马群的处理思路
7 X( a0 k" l7 p+ u     由于该木马群频繁变种,导致杀毒软件部分文件不可查。针对此问题,安装毒霸2008的用户建议使用毒霸套装中的金山系统清理专家进行联网检测并提交病毒文件进行分析,以便问题的即时处理。提交病毒文件后尝试安全模式下运行清理专家的恶意软件扫描,将扫描后的恶意软件全选清除一般可以解决大多数可查木马。对于毒霸更新后仍无法处理的个别具有交叉感染的问题主机,可以通过提交清理专家检测报告到毒霸论坛向各路电脑高手寻求解决方案。- L2 C  C: D) K$ X6 x; J3 ^& V

7 t$ e* y% C  X8 b$ ~+ w, ]
0 c; k+ H* |% A具体操作流程如下:
, X# M6 S; M$ X! C9 F, k联网状态下运行金山系统清理专家,点击『在线系统诊断』如图所示:
  v* Y! J  f  k1 e2 I9 |/ z
上传1.PNG
2007-12-26 00:22
, A) A1 m* C$ _# a8 v) r

* i3 _* \; c" b联机验证结束后点击『上传所有未知项』根据提示上传未知文件即可。如图所示:
3 X  _3 N6 L- \; \
上传2.PNG
2007-12-26 00:22
" v# p9 S" y, Q% N5 l3 v

7 \. l* X2 S  |  M4 N如果点击上传文件按钮后没有自动添加文件的话,是由于完全相同的文件已经在服务器上面被其他用户上传,并在后台处理分析中。如图所示:4 H# L4 {4 h  C# k
上传3.PNG
2007-12-26 00:22
: Y/ Z4 \/ |2 w8 f0 `

) N; R+ ^; C7 D# ~- [  m上传样本文件后重启计算机按F8进入安全模式运行金山清理专家,点击『恶意软件查杀』将扫描到的恶意软件全选清除。如图所示:
0 Z, S4 D+ }( E3 T
清理恶意软件.PNG
2007-12-26 00:22
1 W- f- Y  a% z" x- v8 I$ D4 ?
) q( k' P+ R, _  n+ ]9 i; {
清除后重启如果仍然有异常并急需解决的话,请重新运行清理专家的『在线系统诊断』功能。
- ]* B0 U6 `  i0 l+ [' s1 O联机验证后点击『导出诊断报告』并确认勾选隐藏已知所有已知安全的项(默认勾选)如图所示:
+ \7 h/ F# c- e
诊断报告1.PNG
2007-12-26 00:22
, W' J- n5 |! |  t  F2 h' e. {5 c$ G
) z% t1 x; t. _& P0 r5 z. {% H
导出后记得点击『点击这里』按钮,将保存报告文件到一个可以记忆的磁盘位置。以便提交报告文件进行相应分析。如图所示:
0 Y. s3 f% Z8 n4 ?" r5 w
诊断报告2.PNG
2007-12-26 00:22

8 `: _! Q) Q# Z8 G, C7 B  t& y% Q* |( d: V$ c! U1 t7 N7 ]
结束语:
; ?7 b% T4 [) O# F' B5 _2 ?3 G- n$ c# h
& B0 ?- a' b8 F3 w$ g# ?; v4 J毒霸2008的三维防御体系更注重病毒的有效拦截与联网验证,从而提高了因对互联网病毒层出不穷现状的整体能力与反应效率。相信通过毒霸版本的更新换代会使广大毒霸用户得到更好的病毒防护体验。本文以auto.exe木马群为例,讲述了类似问题的处理思路希望对读者有所帮助。

1 N% W9 o7 g& k: Y  I6 U+ N, v# t% k" V, O  l; g1 Z
* R) [4 m9 C% V
特别提示:2 S" D) r( M8 @# ~6 @  ~" x
目前金山毒霸2005/2006/2007单机版互联网套装用户的毒霸通行证在服务期限内的话,该通行证仍然可以激活使用金山毒霸2008套装。
( ?0 s( p0 I& y# E* M) e注意:安装新版本前一定要卸载之前的毒霸版本以避免冲突。如果由于某些特殊原因无法正常卸载之前的套装版本的话,参考如下卸载方法:; g, e/ g: `0 v8 g& z
http://bbs.duba.net/thread-21861140-1-7.html
% R6 q0 Y% ?( @, J  r. N  E, |  U( \: P" N8 t8 W! A

9 E9 s/ M- a1 E) n0 Y
! R3 G4 a) i) P0 }3 S; |- I[ 本帖最后由 papa 于 2007-12-28 08:50 编辑 ]
08的自保护,对目前大多数病毒来说,完全有效,目前可以彻底搞掉毒霸08的病毒程序我还没弄到过。7 z+ w: g3 h5 t1 @9 S  w1 f
; T. V* N% S+ ]0 R
自保护,是做出来用的,不是弄出来用冰刃测试的。
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。
系统还原是中毒后恢复最节约成本的好工具,新手请不要随意禁止系统还原

请新会员关注新手杀毒教程
我这里没有啊 看来楼上的是不会用防火墙哈! 网镖是简体中文的,已经够简单了。如果不会用的话,你装什么防火墙都可能无法联网。干脆安装时就别装了, 为你考虑哦!
不知道我中的是不是这个,很象,我也能找出AUTORUN.INF文件% ~$ A8 S# z/ j( ]9 t
把我的360干掉了,由于刚装的系统,毒霸08还没来得及装,现在也装不上了
( z/ U% d1 g. w7 K搞了一大堆处理AUTO的方法和软件,全部是界面闪一下就没了,只留个图案...
" m+ l, a( J* V) N在线杀毒查出一毒东西,可杀完重启再看还在.....
+ V3 z& ]: y& v我要崩溃了....
- W* M& @" X6 ?5 Q! B# K不知道是不是这个,我这样该怎么搞呢?
那我们07的正版用户,为什么还不尽快升级到08哪.
我中过 不过网上有专杀 搞定了  

冤情

毒霸是專業公司,要每月交錢給它,照理說客戶中毒,它應負責任..開發///研究//進取/好嗎?

不明白;困惑

在线购买的2007用户怎么办,款已被金山划走
我的是2008,可网镖不能用,有图提示:
123.jpg
我也是金山老用户了,从2006年开始用,都是付费的,当初用2005版,后来直接升级到2007版,我们这些用户怎么自动升级到2008啊?另外,还用装"清理专家"吗?

回复 8楼 的帖子

你那机器中毒太深了和我的一个朋友一样,中了就连杀毒软件都安装不了为有用一个移动存盘先另一台机下载专杀那家伙.用同样的方法再下载金山去安装.
耶!刚升级就出事啦!
+ j  b$ Z  f' G* ~3 b) s8 \# T运好!准备去买彩票试试!
返回列表