<rt id="bn8ez"></rt>
<label id="bn8ez"></label>

  • <span id="bn8ez"></span>

    <label id="bn8ez"><meter id="bn8ez"></meter></label>

    Kimi's NutShell

    我荒廢的今日,正是昨日殞身之人祈求的明日

    BlogJava 新隨筆 管理
      141 Posts :: 0 Stories :: 75 Comments :: 0 Trackbacks
    上午跟此病毒斗爭,總算在服務里看不到這個恐怖的服務了。
    將收集到的資料放在這里,以備后患!


    該病毒就是前些日子流行的“修改系統時間”的病毒之變種。此次變種可謂是集N種破壞性病毒之大成了。主要破壞功能有:
    ??????? 1.感染exe 并使得被感染的exe的公司等屬性變為“番茄花園”
      2.感染html asp 等文件 插入惡意代碼
      3.通過雙擊磁盤啟動
      4.下載木馬,盜取網游帳號
      5.修改注冊表 使系統無法顯示隱藏文件
      6.通過hook API 函數 導致任務管理器中 無法看見其進程

      分析報告如下:
    ?File: rising.exe
    Size: 64775 bytes
    File Version: 1.00
    MD5: 86311B37D938BB35645E7B092014DD63
    SHA1: 47C324A5A691DD31DC0410E51ADBD35065E6C7C3
    CRC32: 88ABBD9B

    rising.exe 運行后 首先釋放一個rising.eve的文件 然后由rising.exe啟動他
    之后 釋放139CA82A.EXE 139CA82A.dll(隨機的8個數字字母組合成的文件名)到系統文件夾
    注冊服務139CA82A.EXE
    139CA82A.EXE控制winlogon進程 使得139CA82A.dll插入幾乎所有進程

    釋放rising.exe 和autorun.inf 到每個分區 使得雙擊磁盤啟動
    感染 除系統分區外的exe文件 使得其公司名全變為 番茄花園
    感染 html asp 等文件 在其后面插入代碼
    <iframe src="

    修改系統時間 隨機把年份往前調 月,日不變
    修改 HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue:
    值為 0x00000000
    導致無法顯示臨時文件

    rising.exe 還會hook 多個 API函數 使其進程在任務管理器中隱藏

    使用Explorer.exe連接網絡 61.152.92.98:80下載木馬
    下載的木馬一般為K117815XXXXX.exe
    XXXXX代表隨機
    到系統文件夾

    由于 每臺機器上下載的木馬的名稱不同 但最后結果相同 所以中間釋放的過程省略
    最后 這些木馬運行后分別釋放了如下文件
    C:\WINDOWS\system32\buchehuo.exe(創建了服務inetsvr)

    C:\WINDOWS\system32\cmdbs.dll
    C:\WINDOWS\cmdbs.exe

    C:\WINDOWS\system32\Kvsc3.dll
    C:\WINDOWS\Kvsc3.exe

    C:\WINDOWS\system32\mppds.dll
    C:\WINDOWS\mppds.exe

    C:\WINDOWS\system32\msccrt.dll
    C:\WINDOWS\msccrt.exe
    C:\WINDOWS\system32\winform.dll
    C:\WINDOWS\winform.exe

    C:\WINDOWS\system32\winsock.exe

    臨時文件夾下 釋放upxdnd.exe和upxdnd.dll


      解決辦法:

      安全模式下(開機后不斷 按F8鍵 然后出來一個高級菜單 選擇第一項 安全模式 進入系統)

      首先把系統日期 改回來
      然后打開sreng(可到down.45it.com下載)
      啟動項目 注冊表 刪除如下項目

    ?<upxdnd><C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\upxdnd.exe> []
    <msccrt><C:\WINDOWS\msccrt.exe> []
    <cmdbs><C:\WINDOWS\cmdbs.exe> []
    <mppds><C:\WINDOWS\mppds.exe> []
    <Kvsc3><C:\WINDOWS\Kvsc3.exe> []
    <winform><C:\WINDOWS\winform.exe> []

      “啟動項目”-“服務”-“Win32服務應用程序”中點“隱藏經認證的微軟項目”,
      選中以下項目,點“刪除服務”,再點“設置”,在彈出的框中點“否”:

    ?139CA82A / 139CA82A
    Wireless Zero Conflguration / inetsvr


    把下面的 代碼拷入記事本中然后另存為1.reg文件

    ?Windows Registry Editor Version 5.00

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]
    "RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced"
    "Text"="@shell32.dll,-30500"
    "Type"="radio"
    "CheckedValue"=dword:00000001
    "ValueName"="Hidden"
    "DefaultValue"=dword:00000002
    "HKeyRoot"=dword:80000001
    "HelpID"="shell.hlp#51105"

      雙擊1.reg把這個注冊表項導入注冊表

      然后雙擊我的電腦-工具-文件夾選項-查看-顯示所有文件和文件夾,把“隱藏受保護的系統文件”的勾去掉。

      右鍵 點擊C盤 點擊右鍵菜單中的“打開”打開C盤 (千萬不要雙擊)(如圖)
      刪除 如下文件

    ?C:\rising.exe
    C:\autorun.inf
    C:\WINDOWS\system32\buchehuo.exe
    C:\WINDOWS\system32\cmdbs.dll
    C:\WINDOWS\cmdbs.exe
    C:\WINDOWS\system32\Kvsc3.dll
    C:\WINDOWS\Kvsc3.exe
    C:\WINDOWS\system32\mppds.dll
    C:\WINDOWS\mppds.exe
    C:\WINDOWS\system32\msccrt.dll
    C:\WINDOWS\msccrt.exe
    C:\WINDOWS\system32\winform.dll
    C:\WINDOWS\winform.exe
    C:\WINDOWS\system32\winsock.exe
    C:\WINDOWS\unspapik.txt
    C:\WINDOWS\wiasevct.txt
    C:\WINDOWS\wiasvctr.txt
    C:\WINDOWS\ganran.txt
    C:\WINDOWS\system32\139CA82A.DLL(隨機的8個數字字母組合成的文件名)
    C:\WINDOWS\system32\139CA82A.EXE(隨機的8個數字字母組合成的文件名)
    C:\WINDOWS\system32\K117815XXXXX.exe(XXXXX代表隨機數字)
    清空C:\Documents and Settings\用戶名\Local Settings\Temp
      右鍵 點擊分別打開系統分區以外的分區 還是點擊右鍵菜單中的“打開” (千萬不要雙擊)

      刪除每個分區下面的autorun.inf和rising.exe文件
    posted on 2007-09-28 10:17 Kimi 閱讀(627) 評論(0)  編輯  收藏 所屬分類: Other Skills
    主站蜘蛛池模板: 免费网站观看WWW在线观看| 亚洲AV无码精品蜜桃| 成人久久久观看免费毛片| 在线jlzzjlzz免费播放| 亚洲依依成人亚洲社区| 免费观看的a级毛片的网站| 亚洲女女女同性video| 国产公开免费人成视频| 国产亚洲视频在线播放大全| 四虎永久成人免费影院域名| 看全免费的一级毛片| 亚洲熟伦熟女新五十路熟妇| 精品国产污污免费网站入口在线| 最新精品亚洲成a人在线观看| 久久久精品视频免费观看 | 亚洲va久久久噜噜噜久久男同| 国产情侣久久久久aⅴ免费| 亚洲AV无码AV男人的天堂| 57pao国产成永久免费视频| 亚洲高清一区二区三区| 国产精品久久久久影院免费| 日韩久久无码免费毛片软件| 亚洲女久久久噜噜噜熟女| 91精品国产免费| 亚洲av永久无码| 久久精品国产亚洲麻豆| h在线观看视频免费网站| 亚洲色偷偷综合亚洲AV伊人蜜桃| 日本不卡视频免费| 91在线视频免费观看| 亚洲综合色一区二区三区小说| 在线A级毛片无码免费真人| 国产视频精品免费视频| 亚洲网站在线免费观看| 国产成人高清精品免费鸭子 | 久久精品国产亚洲AV嫖农村妇女| 成年女人免费v片| 久久久久久久国产免费看| 亚洲人成网网址在线看| 亚洲国产成人影院播放| 99热在线免费播放|