发新话题
打印

[分享] 木马下载器前仆后继,AOTU病毒群卷土重来(专杀4月15日升级到1.4版)

本主题由 铁军 于 2008-4-23 14:38 解除置顶

木马下载器前仆后继,AOTU病毒群卷土重来(专杀4月15日升级到1.4版)

磁碟机病毒在各安全厂商和媒体的一致喊打声中突然销声匿迹,但这仅仅是盗号集团的暂时退却,很快,我们发现又一类利用配置autorun.inf配置自动运行的木马下载者蜂涌而至,同样,这些疯狂的下载者,可一次性下载20-30个盗号木马,用户的电脑将面临又一次蹂躏。

以下是这两天极度猖獗的AUTO病毒最新变种的分析报告:

一.行为概述
该EXE是病毒下载器,它会:
1) 参考系统C盘卷序列号来算出服务名,EXE 和DLL 的文件名。
2) 在每一个驱动器下放置AUTO病毒autorun.inf 和自身副本auto.exe 并加系统和隐藏属性。
3) 在系统system32 下放置自身副本“随机名.exe ”和释放出来的“随机名.dll” 并将它们伪装成具有隐藏属性的系统文件。
4) 修改系统键值,将系统隐藏文件选项删除,造成用户无法查看隐藏起来的病毒文件。
5) 修改系统注册表,将自己注册为服务开机启动。
6) 搜索注册表启动项里是否有“360”字符串键值,有了删除,并用ntsd 关闭程序,搜索窗口是否含有“金山毒霸”,有了模拟操作关闭。判断进程里是否有卡巴斯基的文件AVP.EXE, 有则修改系统时间,使得卡巴失效。
7) 通过网站文件列表下载其它病毒。
8) 删除该病毒以前版本遗留的注册表信息。
9) “随机名.dll” 会远程注入系统进程中的所有进程

二.执行流程
1. 参考C 盘卷序列号的数值算出8 位随机的服务名,exe 和dll 的文件名。(还记得AV终结者吗?最开始出来就是随机8位数文件名的EXE)
2. 搜索当前文件名是不是auto.exe,若是调用explorer.exe ShellExecuteA 打开驱动器。
3. 对抗杀毒软件:
    搜索注册表启动项里是否有“360”字符串键值,有则删除,使得360以后都无法自动启动。并紧接着关闭已启动的360程序。
    检查当前进程中有没有卡巴斯基的进程AVP.EXE ,有的话修改系统时间,令依赖系统时间进行激活和升级的卡巴失效。
    病毒还会试图关闭金山毒霸它查找毒霸的监视提示窗口"KAVStart" ,找到后通过PostMessageA 发送CLOSE 消息,然后用FindWindowExA 搜索"金山毒霸" 通过SendMessageA 发送关闭消息,以及模拟用户,发送点击鼠标按键消息关闭。不过,经测试以上方法都不能关闭金山毒霸。

4. 比较当前文件运行路径是不是在系统SYSTEM32 下的随机名,不是则复制自身副本到系统SYSTEM32 。

5. 将DLL注入系统进程,运行之后释放det.bat 删除自身

6. 病毒文件注入explorer.exe 或winlogon.exe 循环等待,利用它们的空间运行自己,实现隐蔽运行。

7. 查找启动项里是否有包含360 的字符串,有了删除,并用SeDebugPrivilege 提升权限和ntsd 关闭程序,搜索窗口是否含有“金山毒霸”,有了模拟操作关闭。

8.篡改注册表中关于文件夹显示状态的相关数据,将系统隐藏文件选项删除。

9. 病毒查找老版本的自己留下的注册表信息,将其删除,便于进行升级。

10. 从病毒作者指定的地址http://33.xi***id*8.cn/soft/update.txt 下载病毒列表,根据列表信息去下载其它病毒,每次下载一个,运行后删除,再接着下载。

在它下载的病毒文件中,有木马自己的升级文件和某国际知名品牌的网络语音通讯软件,另外还包含17个针对不同知名网游的盗号木马,而在这些木马中,有一些其本身也具备下载功能。如果它们成功进入电脑,将引发无法估计的更大破坏。

11.除在本机上进行盗号,病毒还将自己的AUTO病毒文件auto.exe 和autorun.inf 释放到每一个磁盘分区里。autorun.inf 指向auto.exe。只要用户用鼠标双击含毒磁盘,病毒就会立即运行,搜索包含U盘等移动存储器在内的全部磁盘,如果发现有哪个磁盘尚未中毒,就立刻将其感染,扩大自己的传染范围。

三.删除方法
由于病毒DLL 文件远程注入包括系统进程在内的所有进程,采取直接删除的办法是无法彻底清楚的,必须删除DLL,同时删除服务,重起,在进行扫尾删除,由于该病毒换算需要大量时间,在刚开机时不能马上释放DLL 进行注入,此时也是清除的最佳时机。

建议用户使用金山清理专家将这些随机8位数命名的DLL和EXE,添加到文件粉碎器的删除列表,将这些文件一次性彻底删除。重启后,再修复残留的注册表加载项。

四.Auto病毒专杀工具

下载地址:http://bbs.duba.net/attachment.php?aid=16127097
auto木马群专杀1.4功能:

引用:

1、对映像劫持的处理
2、对使毒霸监控变灰的msosXXX病毒的处理
3、对auto木马群下载者处理
4、对Appinit_Dlls处理
5、对执行挂钩的处理

auto木马群专杀不能代替“磁碟机/机器狗/av终结者专杀”,如果出现专杀被关闭的情况,请先使用“磁碟机/机器狗/av终结者专杀”。

该专杀工具可同时清除机器狗/AV终结者/8749病毒;修复“映像劫持”;修复Autorun.inf;修复安全模式。使用该专杀工具查杀后,请使用金山毒霸进行一次全面杀毒即可。
下载地址:http://www.duba.net/zhuansha/259.shtml
欢迎访问我的百度空间!
推荐最好用的毒霸删除工具,删除病毒、备份样本,一次完成,请将备份病毒的文件夹“_BackUp_”打包上传到样本上传区

请新会员关注
新手杀毒入门
提问贴注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,请注意不要只发一个LOG,发贴太简单将不能得到正确的答案。

TOP

新Auto病毒感染清除实例

新Auto病毒感染清除实例



搞到样本本打算手工清除,结果用清理专家一次全搞定了,就把这个Auto病毒运行后的现象给大家看看吧。

1.首先看到各磁盘根目录下会生成auto.exe和autorun.inf


2.清理专家会检测到恶意软件,测试中断开了虚拟机的网络,不然auto病毒会下载更多木马,也会对局域网其它电脑产生影响,提醒有兴趣的朋友在做染毒测试时,最好断开虚拟机的网络。



3.发现随机8位数命名的执行挂勾和服务加载,其中有个木马写入了开始菜单的启动项


4.进程管理器可看到有随机8位数命名的DLL注入explorer.exe


本打算挨个用清理专家粉碎相关文件,再删除加载项的。习惯性的点了一下清除恶意软件,重新启动电脑后,清理专家已经彻底将这个Auto病毒删除。

如果不是测试环境,中毒较久后,Auto病毒会下载很多其它木马,只用清理专家清除恶意软件可能不会一次性删除。这时,你需要用毒霸清除已经下载的木马,或者用清理专家的高级功能手动完成病毒删除。

具体用法,推荐阅读
清理专家在手,菜鸟杀毒不愁

金山毒霸2008系列教程——清理专家功能篇
欢迎访问我的百度空间!
推荐最好用的毒霸删除工具,删除病毒、备份样本,一次完成,请将备份病毒的文件夹“_BackUp_”打包上传到样本上传区

请新会员关注
新手杀毒入门
提问贴注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,请注意不要只发一个LOG,发贴太简单将不能得到正确的答案。

TOP

二楼先顶一个,好贴~~~~

TOP

这个病毒也挺狠,现在的病毒都这么狠

TOP

又是一轮木马战
 

坚决维护国家主权和领土完整。

签名就要没了,

突然不知道写点什么了。

浅浅人影淡淡笑,浅浅月色浅浅照。浅浅轻衫淡淡妆,浅浅心事浅浅描。

TOP

认真学习,提高防毒能力,
谢谢老大!
菜鸟一个,请多指导!谢谢!

TOP

疯狂……
欢迎光临我的博客 http://blog.sina.com.cn/okhqyes2007
拙作《纵横江湖》电子书http://bbs.duba.net/thread-21898246-1-1.html

TOP

多谢铁老大!!!

TOP

求救

我前几天也是用金山清理专家杀出这些东西

TOP

很好,前几天金山DB挂了,今天杀了就好了,但是还是不能杀干净,DB的自我保护不能打开.
别以为翻过一山就路儿条条通,别以为躲过一浪就可以放松
周老虎不除,中国没前途

TOP

发新话题