39 12
发新话题
打印

[分享] 磁碟机病毒越来越变态——最新分析报告发布

本主题由 铁军 于 2008-3-14 12:12 解除置顶

磁碟机病毒越来越变态——最新分析报告发布

病毒名称:Worm.VcingT.w.102400
中文名称:磁碟机变种
病毒长度:36864
威胁级别:2
病毒类型:Trojan

病毒简介:
这是一个下载者病毒,会关闭一些安全工具和杀毒软件并阻止其运行运行,并会不断检测窗口来关闭一些杀毒软件及安全辅助工具 ,破坏安全模式,删除一些杀毒软件和实时监控的服务, 远程注入到其它进程来启动被结束进程的病毒, 反复写注册表来破坏系统安全模式,病毒会在每个分区下释放 AUTORUN.INF 来达到自运行.

病毒功能:
一、病毒通过修改系统默认加载的DLL 列表项来实现DLL 注入,并在注入后设置全局钩子.通过远程进程注入,并检测是否有相应安全软件和管理工具。通过枚举进程名,通过搜索以下关键字来关闭进程:

Rav   avp  twister  kv  watch  kissvc   scan     guard

找到带有关键字的窗口后,就往目标窗口发送大量的垃圾消息,是其无法处理而进入假死的状态,当目标窗口接受到退出、销毁和WM_ENDSESSION 消息就会异常退出。

病毒关闭杀毒软件的方法没有什么创新,但关键字变的更短,使一些名字相近的进程或窗口也被关闭。

二、 修改注册表破坏文件夹选项的隐藏属性修改,使隐藏的文件无法被显示.


三、 删除注册表里关于安全模式设置的值,使安全模式被破坏。
病毒会反复改写注册表,在病毒被彻底清除之前,使清理专家和AV 终结者专杀等修复安全模式的工具失效。

四、 在C: 盘目录下释放一个 NetApi00.sys 的驱动文件,通过该驱动隐藏和保护自身。

五、 令软件限制策略失效
删除注册表 HKLM\SOFTWARE\Policies\Microsoft\Windows\Safer 键及其子键,使用户设定组策略中的软件限制策略的设置失效。显然该病毒作者是根据部分技术型网友的清除方法作了改进,因为此前有网友建议配置软件限制策略令磁碟机病毒无法运行。

六、 不断删除注册表的关键键值,来破坏安全模式和杀毒软件和主动防御的服务, 使很多主动防御软件和实时监控无法再被开启。

七、 病毒在每个硬盘分区和可移动磁盘的根目录下释放 autorun.inf 和 pagefile.pif 两个文件,来达到自运行的目的。并以独占方式打开这两个文件,使其无法被直接删除 、访问和拷贝 。



八、 病毒为了不让一些安全工具自启动,把注册表的整个 RUN 项及其子键全部删除,并且删除全部的映象劫持项(意图不明,大概是为了防止一些利用映象劫持的病毒免疫)。

九、 病毒释放以下文件:
%SystemRoot%\system32\Com\smss.exe
%SystemRoot%\system32\Com\netcfg.000
%SystemRoot%\system32\Com\netcfg.dll
%SystemRoot%\system32\Com\lsass.exe
然后运行SMSS.EXE 和 LSASS.EXE, 进程中会出现多个smss.exe和LSASS.EXE,和系统正常进程同步,以迷惑管理员查看进程。

十、 病毒通过重启重命名方式加载,位于注册表HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\BackupRestore\KeysNotToRestore下的Pending Rename Operations字串。

病毒通过修改注册表的来把C:\ 下的0357589.log 文件(0357589是一些不固定的数字 ) 改名到 ”启动” 文件夹下的 ~.exe.664406.exe ( 664406 也不固定)。

重启重命名的执行优先级比传统的自启动(一般指HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run)要高, 启动完成后又将自己删除或改名回去. 这种方式自启动极为隐蔽,现有的安全工具都无法检测的出来. AV 终结者专杀无法彻底清除这个磁碟机变种,正是因为这个原因!



十一、 病毒会自动下载最新版本和其它的一些病毒木马到本地运行

十二、 病毒会感染除SYSTEM32 目录外其它目录下的所有可执行文件。
并且会感染压缩包内的文件,若机器安装了winrar会调用其中rar.exe释放到临时文件夹,感染压缩包内文件再打包。

晕啊,这个死病毒太有创意了,这个东东可是很多人忽视的,原来安全的rar包,病毒解压感染过再打包。

感染途径:
1. 可移动磁盘的自运行
2. 其它下载者病毒或受感染带毒文件
3. 恶意网站下载
4. 内网ARP攻击

手动清除:
首先把HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session Manager 下的
PendingFileRenameOperations 值删除掉,让它的重启重命名失效!(怀疑这一招病毒会很快令其失效,就和前面一样,隔段时间重复检查和删除这个键值。)

然后再把机子断电,或异常重启(总之不能正常关机!)。

啥,你不清楚怎么搞?直接拔电源线就是了。
因为该病毒新变种在关机的时候往启动项写病毒,开机的时候自杀,导致一般杀毒软件查不到,但非法关机可以使它关机的时候生不成病毒。

重启后,先别打开盘符,(用好资源管理器,别习惯双击打开盘符)在 CMD 命令行下将各个分区下的 autorun.inf 和 pagefile.pif 文件删除。然后使用专杀或杀毒软件全盘扫描病毒,因为该病毒可以感染除system32目录外的其它EXE程序,导致该病毒很难用手工方法彻底删除,建议升级毒霸后进行全盘杀毒。

毒霸磁碟机专杀工具下载链接:
http://www.duba.net/zhuansha/259.shtml

该工具可同时清除磁碟机、机器狗和AV终结者。

如果各位发现自己的电脑符合磁碟机病毒感染的特征,使用金山毒霸磁碟机专杀也没能解决这个问题,请及时在论坛联系发贴求助,以便我们及时跟进,发贴请在主题中加注“磁碟机”字样。多谢合作!
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。

请新会员关注新手杀毒入门

TOP

大家说说这个病毒图个啥啊?
明显变态,是个人就知道中毒了,偷什么信息啊?

TOP

引用:
原帖由 cylong 于 2008-3-10 23:04 发表
大家说说这个病毒图个啥啊?
明显变态,是个人就知道中毒了,偷什么信息啊?
不一定,如果这个中毒的用户对杀毒软件是不是正常没什么感觉,系统其它操作基本还是正常的。

据我们观察,这样的客户不在少数。因为大家买电脑是为了工作和娱乐,只有安全意识较强的客户才会关注安全软件是否工作正常。
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。

请新会员关注新手杀毒入门

TOP

对于笔记本用户怎么办呢?用电池放电直到自动关机?

TOP

引用:
原帖由 zhxkn 于 2008-3-10 23:18 发表
对于笔记本用户怎么办呢?用电池放电直到自动关机?
直接把电池拆了,或者,按住电源开关4秒钟。
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。

请新会员关注新手杀毒入门

TOP

用到延时删除的一些东东了,早就认为会有木马会这么干,而避免被一些工具检测出来的。

TOP

我是电脑菜鸟,请问一下,我中了磁盘机,重装系统是否有用???其他盘是不是还种毒,或者整个电脑硬盘清空

TOP

引用:
原帖由 jklimchl 于 2008-3-11 08:32 发表
我是电脑菜鸟,请问一下,我中了磁盘机,重装系统是否有用???其他盘是不是还种毒,或者整个电脑硬盘清空
有效,但是要防止交叉感染。
Annygi留言本 感謝“空指针”對友人D指教,深思更謹慎
爱毒霸社区宗旨是消灭0回复,您的所有问题,在这里都将找到答案
想知道鐵軍、鏽劒等高手如何進行反病毒麼,這裏進入吧…>新手入門
Annygi仅表达个人观点、提供个人建议,并不代表金山官方立场

TOP

好变态的病毒

TOP

我被杀了!``

TOP

有力出力,有钱出钱,有心的,就献上一份爱心吧。

TOP

引用:
原帖由 铁军 于 2008-3-10 23:17 发表


不一定,如果这个中毒的用户对杀毒软件是不是正常没什么感觉,系统其它操作基本还是正常的。

据我们观察,这样的客户不在少数。因为大家买电脑是为了工作和娱乐,只有安全意识较强的客户才会关注安全软件是否 ...
不错
很多对用户对安全并不重视
到现在还有人只看杀软“好”就行
可一检查
病毒库长期不更新
更别说会判断系统是否有问题了
有力出力,有钱出钱,有心的,就献上一份爱心吧。

TOP

谢谢.对这个又有了新的认识,获益匪浅!!!

谢谢铁军!!!

TOP

这个病毒想了都可怕
于是将所有文件全部显示
发现每个盘下都有图中的文件夹
会不会是
……

附件

未命名.JPG (68.86 KB)

2008-3-13 13:16

未命名.JPG

有力出力,有钱出钱,有心的,就献上一份爱心吧。

TOP

好恐怖的病毒,晕,这个写的也太有创意了点吧?
好好上班,天天上网!

TOP

谢谢楼主大大分享!

TOP

现在病毒越来越猖狂!

TOP

谢谢.对这个又有了新的认识,获益匪浅!!!
Be good,Do right.

TOP

。。。。爱。。。。爱。。。。。。。。。爱。。。。爱
。。。爱。。。。。。。爱。。。。。爱。。。。。。。爱
。。爱。。。。。。。。。爱。。。爱。。。。。。。。。爱
。爱。。。。。。。。。。。、爱、。。。。。。。。。。。爱
。。爱。。。。。。。。。有爱就有希望。。 。。。。。。爱
。。。爱。。。。。。。。爱无限大。。。。。。。。。。爱
。。。   。爱。。。。。。。。。。。。    。。。。爱
。。。。   。。爱。。。。。。。。。。。。。。爱
。。。。。。       。。爱。。。。。。。。爱
。。。。。。。。。。。。爱。。。爱
。。。。。。。。。。。。。。爱

TOP

还不如装个还原精灵来的简单 重启下就OK

TOP

 39 12
发新话题