瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 关于Trojan.DL.Win32.Autorun类病毒的杀毒操作注意事项

12345   1  /  5  页   跳转

关于Trojan.DL.Win32.Autorun类病毒的杀毒操作注意事项

关于Trojan.DL.Win32.Autorun类病毒的杀毒操作注意事项

昨天,剑盟管理员“悠悠我心”扔了个砖头:http://bbs.janmeng.com/thread-650905-1-1.html。俺接招一次。实机运行了一下那个样本。

那个014.exe是近期流行的一个木马群的主体。中毒后,系统中的病毒文件较多。
一旦中了,杀毒软件难以处理干净。原因在于那堆病毒DLL动态插入系统核心进程与用户运行的所有应用程序进程。
用SRENG扫日志,配合使用XDELBOX,删除日志中见到的病毒文件并不困难。困难的是:这样也难彻底清除这堆病毒。原因是:
1、SRENG日志并不能显示所有病毒文件。图1是根据SRENG日志以及自己按规律寻找,用XDELBOX删除的病毒文件(操作时丢了一个MSDEG32.DLL,重启后手工删除了。)
2、IE浏览器临时文件夹中有大量病毒.exe程序残留(图2)。不少用户没有清空IE临时文件夹的习惯。因此,尽管用XDELBOX删除了所有病毒文件,下次再用IE上网浏览时,病毒又卷土重来。造成病毒永远杀不净的假象。

关于SRENG日志不显示的病毒文件,可以根据这堆病毒的文件命名规律去找。找到后,添加到XDELBOX的“待删除文件列表”,与SRENG日志中可见到的病毒文件一并删除即可。
目前为止,这堆病毒文件命名的规律依然是:病毒文件成簇;每簇中的病毒文件名“前4个字母相同”;各簇病毒文件均位于%system%文件夹中。即:如果SRENG日志中可见“avwgcmn.dll”,那么avwgcmn.dll还有两个同伙,其文件名也以avwg开头,一个是.exe,另一个是.dll,路径均与avwgcmn.dll相同(位于%system%)。
另外,当前用户临时文件夹Temp中也可能存在病毒文件,用XDELBOX删除病毒文件时请一并删除。

这堆病毒添加的注册表项就不再详述。想必这些日子大家在求助者的SRENG日志中已经见的多了去了。如果有autoruns的基础日志,通过compare可以轻易找到这些货色,一一删除就是了。

另:中招者除了删除SRENG日志中见到的病毒加载项外,还须删除注册表HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\分支下的AU。
此AU子键为病毒添加。其中的"NoAutoUpdate"=dword:00000001禁止WINDOWS自动更新。

另请注意:本帖只是以这类病毒的一个样本作为例子,说明手工查杀这类病毒的注意事项。大家可以参考,但不要生搬硬套帖子中提到的具体病毒文件名称。非系统分区根目录下的autorun.inf及其指向的.exe病毒文件,同样不要忽视。


图1

[用户系统信息]Opera/9.22 (Windows NT 5.1; U; zh-cn)

附件附件:

下载次数:1518
文件类型:image/pjpeg
文件大小:
上传时间:2007-10-14 23:04:46
描述:
预览信息:EXIF信息



最后编辑2008-03-16 17:33:02
分享到:
gototop
 

图2

附件附件:

下载次数:1508
文件类型:image/pjpeg
文件大小:
上传时间:2007-10-14 23:05:12
描述:
预览信息:EXIF信息



gototop
 

Sreng日志没有扫描出来.不知道arswp能不能扫描出来.
gototop
 

猫叔,您说的:

另:中招者除了删除SRENG日志中见到的病毒加载项外,还须删除注册表HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\分支下的AU。
此AU子键为病毒添加。其中的"NoAutoUpdate"=dword:00000001禁止WINDOWS自动更新。


添加的只有禁止自动更新这一个么?是不是还有其他的?
SRENG能扫出来这里被修改的全部DD么?


还有,不知道日志中反映是什么样。呵呵
如果可以,给俺个样本看看吧:)地址在签名里头,谢谢咯
gototop
 

也发现过SRENG不能完全把病毒扫出来的情况。
NETMEETING下面的DAT文件就扫不出来
gototop
 

引用:
【日不懂啊的贴子】猫叔,您说的:

另:中招者除了删除SRENG日志中见到的病毒加载项外,还须删除注册表HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\分支下的AU。
此AU子键为病毒添加。其中的"NoAutoUpdate"=dword:00000001禁止WINDOWS自动更新。


添加的只有禁止自动更新这一个么?是不是还有其他的?
SRENG能扫出来这里被修改的全部DD么?


还有,不知道日志中反映是什么样。呵呵
如果可以,给俺个样本看看吧:)地址在签名里头,谢谢咯
………………

病毒添加的,当然不止那一个注册表项。
中毒后的SRENG日志我没保留(当时一心查找病毒文件)。这种日志这些日子多了。下面这个帖子附的日志就是一个很近似的例子:http://forum.ikaka.com/topic.asp?board=28&artid=8379956
gototop
 

【回复“日不懂啊”的帖子】
样本已发到571wind@163.com
gototop
 

样本已收到,谢谢猫叔
gototop
 

猫叔,也给我个样本~~~谢谢~~~
gototop
 

最近连上网都困难了,拿到样本了,也没的玩啊,郁闷中,555555
gototop
 
12345   1  /  5  页   跳转
页面顶部
Powered by Discuz!NT