U盘中长得很像文件夹的可执行文件。
蠕虫 影响系统:Win 9x/ME,Win 2000/NT,Win XP,Win 2003
通过邮件传播的蠕虫病毒,会释放大量病毒文件到用户电脑中,并会自动重
起用户的电脑。
1、加入启动菜单:empty
2、添加如下注册表键值:
HKLM\software\microsoft\windows\currentversion\run\
Bron-Spizaetus = "C:\WINDOWS\ShellNew\RakyatKelaparan.exe"
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\
Shell = "Explorer.exe "C:\WINDOWS\KesenjanganSosial.exe""
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\
AlternateShell = "cmd-brontok.exe"
HKCU\software\microsoft\windows\currentversion\Policies\System\
DisableCMD = 0x0
HKCU\software\microsoft\windows\currentversion\Policies\Explorer\
NoFolderOptions = 0x1
HKCU\software\microsoft\windows\currentversion\run\
Tok-Cirrhatus-1464 = "C:\Documents and Settings\Admin\Local Settings\Applicati
on Data\br3951on.exe"
HKCU\software\microsoft\windows\currentversion\run\
Tok-Cirrhatus = ""
HKCU\software\microsoft\windows\currentversion\explorer\advanced\
Hidden = 0x0
HKCU\software\microsoft\windows\currentversion\explorer\advanced\
HideFileExt = 0x1
HKCU\software\microsoft\windows\currentversion\explorer\advanced\
ShowSuperHidden = 0x0
HKCU\software\microsoft\windows\currentversion\Policies\System\
DisableRegistryTools = 0x1
实现锁定注册表编辑器,隐藏文件、文件夹及文件扩展名,开机自启动。
3、生成如下病毒文件
C:\Documents and Settings\Admin\Local Settings\Application Data\目录下:
services.exe; lsass.exe; winlogon.exe; smss.exe; inetinfo.exe; csrss.exe;
br3951on.exe; Loc.Mail.Bron.Tok\caishanfeng@yahoo.com.cn.ini; Ok-SendMail-Bron
-
tok\; Bron.tok-16-24\;
C:\Documents and Settings\Admin\Templates\6084-NendangBro.com
C:\Documents and Settings\Admin\My Documents\My Pictures\about.Brontok.A.html
系统目录下:%systemroot%\ShellNew\Rakyatkelaparan.exe;
%systemroot%\KesenjanganSosial.exe;
%system%\cmd-brontok.exe;
4、调用at.exe将C:\Documents and Settings\Admin\Templates\6084-
NendangBro.com设定为计划任务,每天执行2次。
5、搜索用户电脑中的电子邮件地址,自动发送邮件传播自己。
6、当发现用户打开特定的窗口后会自动重起机
我做的事情基本也是按上述步骤一点一点来的。先声明,格了重装一定会比我这么弄快,
但是,会少了很多快乐呵呵。而且这是个变种病毒,与上文不完全一致。
这个病毒很厉害,即使在安全模式下,只要被发现(打开所在文件夹,第三方软件查看进
程)就立马重启。
虽然金山毒霸号称能解决,但实际是不行的,我卸了卡巴装了金山后,仍然无法解决这些
问题。只能扫到几个小零头而已。
闲话少说,只有在带命令行的安全模式中进入才能使用CMD,不然的话是毫无办法的。先进
入当前用户的\Local Settings\Application Data\目录下,删掉所有142848bytes 的可执
行文件,和包括bron,tok的文件夹,在windows 文件夹下删掉sysmgr.exe,此后才可以运行
explorer打开桌面不然病毒活动仍然会导致重启。剩下的事情就不大好办,因为在CMD下看
不到隐藏文件,只有修改注册表,可以运行gpedit.msc打开注册表,更改上文提到的项使
文件可见,顺便删除启动项等,(有人推荐用System Repair Engineer但我没用上)然后
删除windows/system32下的shellnew文件夹及里面的病毒,删除用户文件中temp之类缓存
文件夹中所有的文件。到这里,万里长征走到一半了。接下来搜索C盘,把含bron和t
ok文件名的,还有142848bytes大小的文件统统删除。确定注册表项清除以后,可以重启进
入正常模式。不过还是推荐安装金山毒霸先,因为至少它还能监控,卡巴就不行。
在此过程中,syymgr.exe是删了又有的,为了对付它,我又费了半天工夫,仍然找不到创
建它的动态链接库后,只好使出了最后一招:
用记事本新建一个空文档,名为sysmgr.exe,属性改为只读,放入C:\WINDOWS,这回实时
监控再也不报警了!
老实说,这样处理也不彻底,能用到什么时候更不未可知,刚装的毒霸也没原来的卡巴顺
手,只有祈祷真正能杀它的软件快出来吧!
现在已经完全解决了.这个病毒变种集成了一个叫W32.DAVS的病毒,所以不断在C:\WINDOWS下产生sysmgr.exe,我一直没找到动态链接库文件所以清除不了.诺顿有一个专杀工具.
http://securityresponse.symantec.com/avcenter/FixDavs.exe
同时它也给出了我一直在寻找的动态链接库文件C:\WINDOWS\system32\APIHookDll.dll,想手工清除的删掉它就可以了.
还有,这个病毒改写了电脑里大部分的可执行文件,所以如果用卡巴和诺顿的话会把你大部份的程序删掉……还好有了这个专杀工具,把监控关掉,还原删掉的程序,可以把它们再改回来,最后用个魔法兔子什么的马后炮改改设置,至此,问题已经完全解决.
回复Comments
{commenttime}{commentauthor}
{CommentUrl}
{commentcontent}