作者faris1003 (Gun & Rose)
看板AntiVirus
标题[病毒]kavo系列
时间Tue Jan 20 11:26:12 2009
可能因为年关将近
沉寂已久的kavo系列最近又有动作
目前遇到的case情形都是差不多模式,不过档名倒是大更换
机码挂载的部份
同样在Run底下
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
从本来的
<kxvo><C:\WINDOWS\system32\kxvo.exe>
<jvvo><C:\WINDOWS\system32\j3ewro.exe>
换成
<dorfgwe><C:\WINDOWS\system32\uret463.exe>
<anhtaaa><C:\WINDOWS\system32\kacsde.exe>
19号从新log看到
<ertyuop><C:\WINDOWS\system32\rttrwq.exe>
<anhtaas><C:\WINDOWS\system32\cvsdfw.exe>
ShellExecuteHooks
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
这部份带的值比较不一定,从早期的EBxx FCxx B4xx Bitkv
X到最近的
<{BB4C402F-882A-4526-8C08-51278EA437C1}><C:\WINDOWS\system32\afmain
X.dll>
接下来是执行程序挂载的
从之前
C:\windows\system32\kxvo
X.dll
C:\windows\system32\jwedsfdo
X.dll
C:\windows\system32\bitkv
X.dll
..繁多不及备载 XD
换成
C:\WINDOWS\system32\lhgjyit
X.dll
C:\WINDOWS\system32\afmain
X.dll
C:\WINDOWS\system32\godert
X.dll
19号从新log看到
C:\WINDOWS\system32\mkfght
X.dll
C:\WINDOWS\system32\otrewe
X.dll
P.S
X为累加数
Autorun程序
大部分都是y319s.exe以及ud.exe两个
用命令提示字元的解法,可以使用下列四个指令来解除
taskkill
attrib
del
ren or rename
参数或是用法可以在後面输入 /? 或是 直接参考 18006
或是等新版工具加入这些list XD
P.S 此次也会生成卡巴的假服务 C:\windows\system32\drivers\klif.sys
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 219.87.151.157
1F:推 security00:f大真的很用心 要大力的推一个 01/20 13:02
※ 编辑: faris1003 来自: 219.87.151.157 (01/20 14:33)
2F:推 joycewanga:推 01/20 15:33
3F:推 Monsoon:推!!! 01/20 15:48
4F:推 OceanRay:推~~真的很详细~~ 01/20 17:49
5F:推 s109612044:推~ 01/20 18:06