U盘中长得很像文件夹的可执行文件

      进程与安全 2006-10-31 9:22


U盘中长得很像文件夹的可执行文件


蠕虫 影响系统:Win 9x/ME,Win 2000/NT,Win XP,Win 2003
通过邮件传播的蠕虫病毒,会释放大量病毒文件到用户电脑中,并会自动重
起用户的电脑。

1、加入启动菜单:empty

2、添加如下注册表键值:

HKLM\software\microsoft\windows\currentversion\run\
Bron-Spizaetus = "C:\WINDOWS\ShellNew\RakyatKelaparan.exe"

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\
Shell = "Explorer.exe "C:\WINDOWS\KesenjanganSosial.exe""

HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\
AlternateShell = "cmd-brontok.exe"

HKCU\software\microsoft\windows\currentversion\Policies\System\
DisableCMD = 0x0

HKCU\software\microsoft\windows\currentversion\Policies\Explorer\
NoFolderOptions = 0x1

HKCU\software\microsoft\windows\currentversion\run\
Tok-Cirrhatus-1464 = "C:\Documents and Settings\Admin\Local Settings\Applicati
on Data\br3951on.exe"

HKCU\software\microsoft\windows\currentversion\run\
Tok-Cirrhatus = ""

HKCU\software\microsoft\windows\currentversion\explorer\advanced\
Hidden = 0x0

HKCU\software\microsoft\windows\currentversion\explorer\advanced\
HideFileExt = 0x1

HKCU\software\microsoft\windows\currentversion\explorer\advanced\
ShowSuperHidden = 0x0

HKCU\software\microsoft\windows\currentversion\Policies\System\
DisableRegistryTools = 0x1

实现锁定注册表编辑器,隐藏文件、文件夹及文件扩展名,开机自启动。

3、生成如下病毒文件

C:\Documents and Settings\Admin\Local Settings\Application Data\目录下:

services.exe; lsass.exe; winlogon.exe; smss.exe; inetinfo.exe; csrss.exe;

br3951on.exe; Loc.Mail.Bron.Tok\caishanfeng@yahoo.com.cn.ini; Ok-SendMail-Bron
-

tok\; Bron.tok-16-24\;

C:\Documents and Settings\Admin\Templates\6084-NendangBro.com

C:\Documents and Settings\Admin\My Documents\My Pictures\about.Brontok.A.html


系统目录下:%systemroot%\ShellNew\Rakyatkelaparan.exe;

%systemroot%\KesenjanganSosial.exe;

%system%\cmd-brontok.exe;

4、调用at.exe将C:\Documents and Settings\Admin\Templates\6084-

NendangBro.com设定为计划任务,每天执行2次。

5、搜索用户电脑中的电子邮件地址,自动发送邮件传播自己。

6、当发现用户打开特定的窗口后会自动重起机

我做的事情基本也是按上述步骤一点一点来的。先声明,格了重装一定会比我这么弄快,
但是,会少了很多快乐呵呵。而且这是个变种病毒,与上文不完全一致。
这个病毒很厉害,即使在安全模式下,只要被发现(打开所在文件夹,第三方软件查看进
程)就立马重启。
虽然金山毒霸号称能解决,但实际是不行的,我卸了卡巴装了金山后,仍然无法解决这些
问题。只能扫到几个小零头而已。
闲话少说,只有在带命令行的安全模式中进入才能使用CMD,不然的话是毫无办法的。先进
入当前用户的\Local Settings\Application Data\目录下,删掉所有142848bytes 的可执
行文件,和包括bron,tok的文件夹,在windows 文件夹下删掉sysmgr.exe,此后才可以运行
explorer打开桌面不然病毒活动仍然会导致重启。剩下的事情就不大好办,因为在CMD下看
不到隐藏文件,只有修改注册表,可以运行gpedit.msc打开注册表,更改上文提到的项使
文件可见,顺便删除启动项等,(有人推荐用System Repair Engineer但我没用上)然后
删除windows/system32下的shellnew文件夹及里面的病毒,删除用户文件中temp之类缓存
文件夹中所有的文件。到这里,万里长征走到一半了。接下来搜索C盘,把含bron和t
ok文件名的,还有142848bytes大小的文件统统删除。确定注册表项清除以后,可以重启进
入正常模式。不过还是推荐安装金山毒霸先,因为至少它还能监控,卡巴就不行。
在此过程中,syymgr.exe是删了又有的,为了对付它,我又费了半天工夫,仍然找不到创
建它的动态链接库后,只好使出了最后一招:
用记事本新建一个空文档,名为sysmgr.exe,属性改为只读,放入C:\WINDOWS,这回实时
监控再也不报警了!
老实说,这样处理也不彻底,能用到什么时候更不未可知,刚装的毒霸也没原来的卡巴顺
手,只有祈祷真正能杀它的软件快出来吧!

现在已经完全解决了.这个病毒变种集成了一个叫W32.DAVS的病毒,所以不断在C:\WINDOWS下产生sysmgr.exe,我一直没找到动态链接库文件所以清除不了.诺顿有一个专杀工具.
http://securityresponse.symantec.com/avcenter/FixDavs.exe
同时它也给出了我一直在寻找的动态链接库文件C:\WINDOWS\system32\APIHookDll.dll,想手工清除的删掉它就可以了.
还有,这个病毒改写了电脑里大部分的可执行文件,所以如果用卡巴和诺顿的话会把你大部份的程序删掉……还好有了这个专杀工具,把监控关掉,还原删掉的程序,可以把它们再改回来,最后用个魔法兔子什么的马后炮改改设置,至此,问题已经完全解决.

标签集:TAGS:
回复Comments() 点击Count()

回复Comments

{commenttime}{commentauthor}

{CommentUrl}
{commentcontent}