吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 20170|回复: 6
收起左侧

[PC样本分析] “文件夹病毒 VB版”分析与其解决方案 by smallyou93[LSG]

  [复制链接]
smallyou93 发表于 2009-6-17 01:29
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 是昔流芳 于 2011-2-11 14:51 编辑

样本:http://bbs.52pojie.cn/thread-20649-1-1.html

MD5:4F8B1D574CE34351858CCB2CA707CDE9

创建文件
%SystemRoot%\system32\dllcache\tskmgr.exe(正常文件,MD5与taskmgr.exe无异)

创建目录(可能是随机名)
%SystemRoot%\system32\dllcache\Recycler.{645FF040-5081-101B-9F08-00AA002F954E}

复制自身
%SystemRoot%\system32\dllcache\Recycler.{645FF040-5081-101B-9F08-00AA002F954E}\svchost.exe
%SystemRoot%\system32\dllcache\Recycler.{645FF040-5081-101B-9F08-00AA002F954E}\Global.exe
%SystemRoot%\system32\dllcache\Recycler.{645FF040-5081-101B-9F08-00AA002F954E}\system.exe
%SystemRoot%\system32\dllcache\Global.exe
%SystemRoot%\system32\dllcache\Default.exe
%SystemRoot%\system32\dllcache\autorun.inf
%SystemRoot%\system32\drivers\drivers.cab.exe
%SystemRoot%\system32\regedit.exe
%SystemRoot%\Fonts\Fonts.exe
%SystemRoot%\Fonts\tskmgr.exe
%SystemRoot%\pchealth\Global.exe
%SystemRoot%\system\KEYBOARD.exe
%SystemRoot%\Help\microsoft.hlp
%SystemRoot%\Media\rndll32.pif
%SystemRoot%\pchealth\helpctr\binaries\HelpHost.com
?:\MS-DOS.com

覆盖正常文件,MD5与源程序相同
%SystemRoot%\system32\dllcache\svchost.exe

创建文件,内容一样
%SystemRoot%\Cursors\Boom.vbs
%SystemRoot%\Boom.vbs

创建autorun
?:\MS-DOS.com
?:\autorun.inf
[autorun]
Open=MS-DOS.com
Shellexecute=MS-DOS.com
Shell\Open\command=MS-DOS.com
Shell\Explore\command=MS-DOS.com

创建注册表键值
HKEY_CURRENT_USER\Software\VB and VBA Program Settings
HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System\Scripts
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\System\Scripts
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system\\DisableStatusMessages

替换当前桌面屏幕保护程序,指向病毒
[HKEY_CURRENT_USER\Control Panel\Desktop]
"SCRNSAVE.EXE"="C:\WINDOWS\pchealth\helpctr\binaries\HelpHost.com"

修改屏幕保护程序的时间
[HKEY_CURRENT_USER\Control Panel\Desktop]
"ScreenSaveTimeOut"="30"

隐藏文件和文件夹
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
"ShowSuperHidden"=dword:00000000

修改文件关联,指向病毒
[HKEY_CLASSES_ROOT\regfile\shell\open\command]
@="C:\WINDOWS\pchealth\Global.exe"

[HKEY_CLASSES_ROOT\MSCFile\Shell\Open\Command]
@="C:\WINDOWS\Fonts\Fonts.exe"

不显示.exe和.com的后缀
[HKEY_CLASSES_ROOT\exefile]
"NeverShowExt"="1"

[HKEY_CLASSES_ROOT\comfile]
"NeverShowExt"="1"

添加启动项,指向病毒
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce]
@="C:\WINDOWS\system32\dllcache\Default.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
@="C:\WINDOWS\system32\dllcache\Default.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
@="C:\WINDOWS\system\KEYBOARD.exe"

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]
"sys"="C:\WINDOWS\Fonts\Fonts.exe"

禁止Autoruns Process Explorer运行
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun]
"36"="\"Autostart program.exe\""
"37"="\"Process Explorer.exe\""

添加IFEO,劫持文件
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ctfmon.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\boot.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\autorun.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\autoruns.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\auto.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\procexp.exe

免费评分

参与人数 1威望 +1 收起 理由
roxiel + 1 支持原创

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| smallyou93 发表于 2009-6-17 02:35

解决方案(此方案不能完美修复!)

本帖最后由 smallyou93 于 2009-6-20 17:14 编辑

下载工具:
XueTr,本论坛下载
SREng,本论坛下载
Registry Workshop。本论坛下载
修复注册表 by smallyou93,见附件一
SmtScan,见附件二

打开XueTr,到”本工具配置“,勾选"禁止创建进程",然后根据路径结束进程(看上文)

0.png

去掉XueTr的"禁止创建进程",然后启动SmtScan,再把XueTr的"禁止创建进程"勾上。

点击SmtScan的“开始扫描”,等到扫描完成后,重启
1.png

重启后,打开SREng→“系统修复”→“文件关联”→“全选”→“修复”。修复后,导入"修复注册表.reg"。
2.png

最后打开Registry Workshop,把病毒添加的注册表都删一删
HKEY_CLASSES_ROOT\exefile\\NeverShowExt
HKEY_CLASSES_ROOT\comfile\\NeverShowExt
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\\36
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun\\37
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\\sys
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\system\\DisableStatusMessages
HKEY_CURRENT_USER\Software\VB and VBA Program Settings
HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System\Scripts
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\System\Scripts

3.png
4.png
5.png
6.png
7.png
8.png
9.png
10.png

SmtScan.zip

834.72 KB, 下载次数: 114, 下载积分: 吾爱币 -1 CB

修复注册表.zip

540 Bytes, 下载次数: 100, 下载积分: 吾爱币 -1 CB

免费评分

参与人数 1威望 +3 收起 理由
roxiel + 3 这里贴图带水印,记得下次截大点

查看全部评分

 楼主| smallyou93 发表于 2009-6-17 02:39
:)这个毒虽然比较老,但是这种杀法是最快的。如有什么意见,欢迎大家指出
mxc123 发表于 2009-6-17 03:42
明次 发表于 2009-6-20 12:54
牛B,分析得太到位了。
hxlong 发表于 2009-6-20 13:16
太利害了,学习中~~
头像被屏蔽
阿顺 发表于 2013-12-19 17:55
提示: 作者被禁止或删除 内容自动屏蔽
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 15:50

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表