作者junorn (威廉华勒斯)
看板AntiVirus
标题[方案] NSDownloader system.dll
时间Sat Dec 13 22:52:34 2008
简单说
这是目前近期在对岸很流行的病毒,这边也有一点
这两个星期看板上po文有四个人以上是中这同样的东西
所以看了一下还是决定打出来好了,虽然我不太想管这些东西
因为真的是造桥铺路无屍骇....
NSDownloader:
感染途径:网页下载,随身碟,ms-08067漏洞,其他。
特徵:
具木马下载器 ( 下载木马为HB蝗虫军团和其他老旧盗帐号病毒 )
机器狗特性 ( 穿透还原系统让主系统也被感染 )
IFEO劫持 ( 让防毒软体GUI介面无法开启 )
病毒行为:
病毒执行後
释放驱动档Nskhelper2.sys
还原SSDT并关闭或破坏部分防毒,让防毒监控失效 (如 KIS )
以上为Killav的行为
之後释放驱动档nspass?.sys (?为0-9)
将以下系统文件替换为病毒文件
%SystemRoot%\system32\schedsvc.dll
%SystemRoot%\System32\appmgmts.dll
%SystemRoot%\System32\srsvc.dll
%SystemRoot%\System32\w32time.dll
%SystemRoot%\system32\wiaservc.dll
%systemroot%为windows资料夹
以上为穿透还原系统以及建立木马下载器的行为
在各磁碟内建立autorun.inf以及system.dll
但使用的语法和一般随插即中奖的不太一样
因为没有利用autorun语法 open=
所以插入後并不会直接执行
但如果双击开启磁碟图示时即会执行该病毒档案
基本上这个是单独这个病毒的行为。
其他下载的木马就不多说了,因为太多
清除方式:
1.手动清除 ( 只以该病毒为主,下载器另计)
找上述的正常系统档案替换回去後并删除产生的sys档案
( nspass?.sys Nskhelper2.sys )
此动作必须在系统重开机前一口气做好
不然重开机救回去了
2.EFix 4.95版以後可以有机率清除 ( 能否清除取决於系统内dllcache资料夹
是否有备存正常的系统文件 )
3.砍掉重练....
并注意安全性更新要做完整,尤其是最近利用这些漏洞的木马又特别多...
以上.
--
暮色逼近的云朵之上,总是孤单一只地飞着,老鹰一定很悲伤吧
在声音也中断的风之中,抓住天空的那对翅膀,无法休息
把心比喻成什麽吧,宛如老鹰一般的这颗心
把心比喻成什麽吧,比喻为宛如在天空飞舞般的悲伤
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 220.132.171.86
※ 编辑: junorn 来自: 220.132.171.86 (12/13 22:53)
1F:推 s109612044:推~~ 12/14 13:48