返回列表 回复 发帖

ORZ病毒攻击实例及完整解决方案(毒霸修复工具见3楼)

利用Adobe Flash Player漏洞传播的高危木马实测



最近Adobe Flash Player漏洞引起安全厂商的高度关注,因为Adobe的产品缺少象微软那样的补丁管理系统,该漏洞的影响可能会持续较长时间。已经发现很多木马下载者利用该漏洞传播,并且部分利用Adobe Flasy Play漏洞传播的木马下载器完成任务后会删除自身,增加了捕获样本的难度。

本文实际染毒测试的样本就是这类下载者的代表,该样本会破坏杀毒软件,中毒后的修复过程相当麻烦,希望通过本文给网友恢复系统以新的思路。

本例中,运行样本后有uplive.exe,kissvc.exe,kpfwsvc.exe损坏,需要从其它正常电脑安装的毒霸中恢复,为方便大家修复,这里提供了打包文件下载。

fixduba.zip (548.17 KB)
样本文件名:orz.exe
MD5:5fbabcd8b6c7d42ba38a858582fda63e

染毒环境:
WinXP SP3中文版虚拟机
金山毒霸2008官方下载版,病毒库日期2008.5.12
1.png
2008-6-3 16:59


步骤:
1.运行染毒ORZ.EXE,执行后,ORZ.EXE自动删除。
2.毒霸防火墙立即由红变蓝
2.png
2008-6-3 16:59

观察毒霸文件夹,发现几个重要EXE被1KB大小的同名隐藏文件替换
3.png
2008-6-3 16:59

尝试手动删除,失败,显然文件被使用中。
系统也变得很慢,CPU占用100%,只好强制重启。
4.png
2008-6-3 16:59

3.重启发现毒霸实时监控变灰色,显然服务被删除。
5.png
2008-6-3 16:59

网镖启动也报错
6.png
2008-6-3 16:59
  
4.下载磁碟机专杀,重命名后双击执行,发现多个恶意软件
7.png
2008-6-3 16:59
  
专杀工具释放的迷你毒霸扫描到若干盗号木马
8.png
2008-6-3 16:59

5.访问http://an.baidu.com安装百度安全中心,因为中毒后kasmain.exe被病毒破坏,想试试百度安全中心的web版清理专家的效果,没有用在线杀毒
9.png
2008-6-3 16:59
  
修复浏览器相关项,全部选中,再禁用选中项。
10.png
2008-6-3 16:59


修复异常的启动项,部分加载项无法被选中是指当前状态下无法修复,暂且不管,能做多少算多少。
11.png
2008-6-3 16:59
  
清理恶意软件和插件,因磁碟机专杀已经清除部分恶意软件,现在显示的是其它未清除的恶意软件。
12.png
2008-6-3 16:59

清除选中项后,重新扫描,发现未能成功清除。这也是正常的,带毒环境下清除是有可能失败的。
13.png
2008-6-3 16:59

6.磁碟机专杀工具已经完成全盘扫描,建议重启
14.png
2008-6-3 16:59

7.重启后,从其它计算机将uplive.exe复制到已中毒机器的毒霸目录,以恢复毒霸的升级功能,进而通过升级恢复被破坏的毒霸程序文件。
注意:运行uplive前,先将update文件夹删除,这一步很重要,因发现这个病毒还会破坏update文件夹中以前下载的几个程序文件,直接升级会导致出错。

在升级完成,建议重启时,点否,我们可以立即使用最新版本的清理专家来尝试一下。

8.清理专家检测的结果
15.png
2008-6-3 16:59

首次完成清除后,再刷新发现仍然报告,说明仍有病毒程序在运行,此时不必按程序要求重启,先尝试手工解决。

启动项中发现延迟加载项和appinit Dlls加载项
16.png
2008-6-3 16:59

全面检测中发现执行挂钩,选中后尝试修复。
17.png
2008-6-3 16:59


9.接下来,尝试修复毒霸。
双击右下角灰色的毒霸监控图标,打开主程序,点击“解除危险”
18.png
2008-6-3 16:59

在确认框,点是,启动文件实时监控。
19.png
2008-6-3 16:59

然后,你可以尝试全盘杀毒,我不太喜欢全盘杀毒,在监控未发现病毒时,我基本不用全盘杀毒,太花时间了。这里我选择了重启,把杀毒的任务交给毒霸的抢杀技术(Bootscan),只要监控功能恢复正常,已知的病毒会在重启时被删除。
24.png
2008-6-3 16:59

10.再执行清理专家,发现几个恶意软件已经不存在了。

11.但网镖还是没能自动启动,提示服务加载失败
20.png
2008-6-3 16:59


12.开始,运行,输入services.msc,检查发现毒霸的公共服务和网镖的服务均未启动。
21.png
2008-6-3 16:59

双击查看服务的属性,发现文件不存在
22.png
2008-6-3 16:59
  
23.png
2008-6-3 16:59
  
分别是KISSvc.EXE和KPfwSvc.EXE,我们只需要从其它电脑COPY这两个文件到毒霸目录,再重新启动这两个服务就解决了。
2

评分次数

  • q335837381

  • 大白菜

提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。
系统还原是中毒后恢复最节约成本的好工具,新手请不要随意禁止系统还原

请新会员关注新手杀毒教程
原帖由 vistalong 于 2008-6-3 17:08 发表
看来问题终于解决了
毒霸修复工具已经发布,手动恢复毒霸的解决效率太低。
RepairDuba.zip (469.78 KB)
本工具只是能够病毒破坏uplive.exe,导致毒霸不能更新的问题。完全解决这个让毒霸变灰的病毒,还是要将磁碟机专杀7.4和这个修复工具结合,待恢复毒霸的正常功能后,使用毒霸或清理专家将病毒完全清除。

重新整理一下该病毒简明解决步骤,1楼的长篇只是给大家一个解决问题的思路,供勤于钻研的网友参考。
1.下载磁碟机专杀,杀掉已知病毒。
下载地址:http://bbs.duba.net/attachment.php?aid=16114147
2.修复毒霸的uplive.exe
3.升级毒霸和清理专家
4.重启系统到安全模式,运行毒霸和清理专家,完成病毒和恶意软件清除。

解压到桌面运行

运行后程序提示:
!提示:本修复程序只适用于毒霸简体中文版的升级程序文件(uplive.exe)被破坏的情况
,请确认是否与您的毒霸版本相符!
!如果毒霸目录下的升级程序未被损坏且能够运行,可直接运行升级程序进行修复!
*是否继续?(Y/N)
按Y进入下一步
恢复毒霸升级程序开始...
*初始化...OK!
*检测是否需要修复uplive.exe...不需修复!

!重要提示:执行完本程序后,请在安全模式下全面杀毒!

按任意键退出...
提问请注意详细描述现象、操作过程,如果是病毒报告,应说明病毒名,染毒文件路径、文件名等,什么现象都不描述只发一个日志的帖子将被直接删除。
系统还原是中毒后恢复最节约成本的好工具,新手请不要随意禁止系统还原

请新会员关注新手杀毒教程
效率低啊 ,这样搞来搞去  相信会把好多网友搞昏头
还好我在第一时间就把这个漏洞给补好拉
好好上班,天天上网!
这种木马出来至少有一个多星期了
幸福就是:我饿了,看见别人手里拿个肉包子,他就比我幸福;我冷了,看见别人穿了一件厚棉袄,他就比我幸福;我想上茅房,就一个坑,你蹲那儿了,你就比我幸福。
wo de jiu shi zhong le zhe ge bing du,xian zai lian shu ru fa dou da bu kai.
太幸福了。总算弄好了。
谢谢二位。。
但是我总是升级失败。。。升级一两个就退出。。还在慢慢来。
对啦。有个问题一定要问。这些逗做完了是不是还要升级ADOBE FLASH才可。
我找到了更好的一个办法,适合菜鸟
我在2天前也郁闷的遇到了金山变灰的倒霉事情,甚至。。。
今天我下定了决心在重装系统前做最后的努力
哈哈,居然成功了
步骤1:卸载所有金山程序
步骤2:双击以前下载的金山客户端
步骤3:高兴、爽,因为已经可以看到久违的红色小盾牌和绿色的网镖
步骤4:升级毒霸,断网杀毒!
如有不妥之处,请大侠们指点,毕竟我的毒霸恢复正常了
,哈哈,既是修好了,心理也很不舒服。就想重新装系统。
辛苦了,强烈支持!!!
楼主,想问你一个问题。。。
金山清理专家—— 漏洞修补 —— Windows漏洞补丁
KB931678 ,KB934428,KB940275,KB946501
一定要修补吗?上次不知道是不是这些补丁补过,结果重装系统了。。。
看完帖子,难道这个漏洞还没补丁吗?

大地苍生,谁不凄惶?谁不庸碌?谁都在赶自己的路,只不过看路好不好走,沿路风景如何,风雨如何!
苍天神兔!
返回列表