118 123456
发新话题
打印

ORZ病毒攻击实例及完整解决方案(毒霸修复工具见3楼)

本主题由 铁军 于 2008-6-30 17:46 置顶

ORZ病毒攻击实例及完整解决方案(毒霸修复工具见3楼)

利用Adobe Flash Player漏洞传播的高危木马实测



最近Adobe Flash Player漏洞引起安全厂商的高度关注,因为Adobe的产品缺少象微软那样的补丁管理系统,该漏洞的影响可能会持续较长时间。已经发现很多木马下载者利用该漏洞传播,并且部分利用Adobe Flasy Play漏洞传播的木马下载器完成任务后会删除自身,增加了捕获样本的难度。

本文实际染毒测试的样本就是这类下载者的代表,该样本会破坏杀毒软件,中毒后的修复过程相当麻烦,希望通过本文给网友恢复系统以新的思路。

本例中,运行样本后有uplive.exe,kissvc.exe,kpfwsvc.exe损坏,需要从其它正常电脑安装的毒霸中恢复,为方便大家修复,这里提供了打包文件下载。

fixduba.zip (548.17 KB)
样本文件名:orz.exe
MD5:5fbabcd8b6c7d42ba38a858582fda63e

染毒环境:
WinXP SP3中文版虚拟机
金山毒霸2008官方下载版,病毒库日期2008.5.12


步骤:
1.运行染毒ORZ.EXE,执行后,ORZ.EXE自动删除。
2.毒霸防火墙立即由红变蓝

观察毒霸文件夹,发现几个重要EXE被1KB大小的同名隐藏文件替换

尝试手动删除,失败,显然文件被使用中。
系统也变得很慢,CPU占用100%,只好强制重启。

3.重启发现毒霸实时监控变灰色,显然服务被删除。

网镖启动也报错
  
4.下载磁碟机专杀,重命名后双击执行,发现多个恶意软件
  
专杀工具释放的迷你毒霸扫描到若干盗号木马

5.访问http://an.baidu.com安装百度安全中心,因为中毒后kasmain.exe被病毒破坏,想试试百度安全中心的web版清理专家的效果,没有用在线杀毒
  
修复浏览器相关项,全部选中,再禁用选中项。


修复异常的启动项,部分加载项无法被选中是指当前状态下无法修复,暂且不管,能做多少算多少。
  
清理恶意软件和插件,因磁碟机专杀已经清除部分恶意软件,现在显示的是其它未清除的恶意软件。

清除选中项后,重新扫描,发现未能成功清除。这也是正常的,带毒环境下清除是有可能失败的。

6.磁碟机专杀工具已经完成全盘扫描,建议重启

7.重启后,从其它计算机将uplive.exe复制到已中毒机器的毒霸目录,以恢复毒霸的升级功能,进而通过升级恢复被破坏的毒霸程序文件。
注意:运行uplive前,先将update文件夹删除,这一步很重要,因发现这个病毒还会破坏update文件夹中以前下载的几个程序文件,直接升级会导致出错。

在升级完成,建议重启时,点否,我们可以立即使用最新版本的清理专家来尝试一下。

8.清理专家检测的结果

首次完成清除后,再刷新发现仍然报告,说明仍有病毒程序在运行,此时不必按程序要求重启,先尝试手工解决。

启动项中发现延迟加载项和appinit Dlls加载项

全面检测中发现执行挂钩,选中后尝试修复。


9.接下来,尝试修复毒霸。
双击右下角灰色的毒霸监控图标,打开主程序,点击“解除危险”

在确认框,点是,启动文件实时监控。

然后,你可以尝试全盘杀毒,我不太喜欢全盘杀毒,在监控未发现病毒时,我基本不用全盘杀毒,太花时间了。这里我选择了重启,把杀毒的任务交给毒霸的抢杀技术(Bootscan),只要监控功能恢复正常,已知的病毒会在重启时被删除。

10.再执行清理专家,发现几个恶意软件已经不存在了。

11.但网镖还是没能自动启动,提示服务加载失败


12.开始,运行,输入services.msc,检查发现毒霸的公共服务和网镖的服务均未启动。

双击查看服务的属性,发现文件不存在
  
  
分别是KISSvc.EXE和KPfwSvc.EXE,我们只需要从其它电脑COPY这两个文件到毒霸目录,再重新启动这两个服务就解决了。
本帖最近评分记录
  • q335837381 威望 +8 原创内容 支持原创 2008-6-14 08:53
  • 大白菜 威望 +10 不错,支持一下! 2008-6-5 08:39
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。

请新会员关注新手杀毒入门

TOP

看来问题终于解决了

TOP

引用:
原帖由 vistalong 于 2008-6-3 17:08 发表
看来问题终于解决了
毒霸修复工具已经发布,手动恢复毒霸的解决效率太低。
RepairDuba.zip (469.78 KB)
本工具只是能够病毒破坏uplive.exe,导致毒霸不能更新的问题。完全解决这个让毒霸变灰的病毒,还是要将磁碟机专杀7.4和这个修复工具结合,待恢复毒霸的正常功能后,使用毒霸或清理专家将病毒完全清除。

重新整理一下该病毒简明解决步骤,1楼的长篇只是给大家一个解决问题的思路,供勤于钻研的网友参考。
1.下载磁碟机专杀,杀掉已知病毒。
下载地址:http://bbs.duba.net/attachment.php?aid=16114147
2.修复毒霸的uplive.exe
3.升级毒霸和清理专家
4.重启系统到安全模式,运行毒霸和清理专家,完成病毒和恶意软件清除。

解压到桌面运行

运行后程序提示:
引用:
!提示:本修复程序只适用于毒霸简体中文版的升级程序文件(uplive.exe)被破坏的情况
,请确认是否与您的毒霸版本相符!
!如果毒霸目录下的升级程序未被损坏且能够运行,可直接运行升级程序进行修复!
*是否继续?(Y/N)
按Y进入下一步
引用:
恢复毒霸升级程序开始...
*初始化...OK!
*检测是否需要修复uplive.exe...不需修复!

!重要提示:执行完本程序后,请在安全模式下全面杀毒!

按任意键退出...
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。

请新会员关注新手杀毒入门

TOP

效率低啊 ,这样搞来搞去  相信会把好多网友搞昏头
还好我在第一时间就把这个漏洞给补好拉
好好上班,天天上网!

TOP

看来要把毒霸所在文件夹备个份

TOP

这种木马出来至少有一个多星期了

TOP

干的漂亮

TOP

很好   又学习了

此情可待成追忆,只是当时已惘然。            

TOP

wo de jiu shi zhong le zhe ge bing du,xian zai lian shu ru fa dou da bu kai.

TOP

太幸福了。总算弄好了。
谢谢二位。。

TOP

但是我总是升级失败。。。升级一两个就退出。。还在慢慢来。

TOP

对啦。有个问题一定要问。这些逗做完了是不是还要升级ADOBE FLASH才可。

TOP

我找到了更好的一个办法,适合菜鸟
我在2天前也郁闷的遇到了金山变灰的倒霉事情,甚至。。。
今天我下定了决心在重装系统前做最后的努力
哈哈,居然成功了
步骤1:卸载所有金山程序
步骤2:双击以前下载的金山客户端
步骤3:高兴、爽,因为已经可以看到久违的红色小盾牌和绿色的网镖
步骤4:升级毒霸,断网杀毒!
如有不妥之处,请大侠们指点,毕竟我的毒霸恢复正常了

TOP

,哈哈,既是修好了,心理也很不舒服。就想重新装系统。

TOP

辛苦了,强烈支持!!!

TOP

人工置顶 谢谢铁头
SREng >智能扫描 >保存报告 > 上传附件
SREng服务和驱动操作指引            点击查看新手发帖前必看
>启动项目>服务>Win32服务应用程序 或 驱动程序>勾选隐藏已验证
的微软项目>点选需要删除的项目>点选"删除服务">再点击"设置"按钮
>弹出对话框选确认                      冰刃    点击下载清理助手

TOP

楼主,想问你一个问题。。。
金山清理专家—— 漏洞修补 —— Windows漏洞补丁
KB931678 ,KB934428,KB940275,KB946501
一定要修补吗?上次不知道是不是这些补丁补过,结果重装系统了。。。

TOP

普通用户看了会晕的……
有力出力,有钱出钱,有心的,就献上一份爱心吧。

TOP

看完帖子,难道这个漏洞还没补丁吗?
天行健,中华自强不息!

TOP

哇,这么恐怖

还好我没有中哦

TOP

 118 123456
发新话题