作者junorn (威廉华勒斯)
看板AntiVirus
标题Re: [分享] 最近的随身碟变种解法
时间Tue Mar 10 19:58:10 2009
借题说明
这文件夹病毒也有流传一小段时间了
特徵和解法大致如下
特徵:
1.在system32资料夹底下 (EX: c:\windows\system32)
产生随机六到八位数英文(A-F)或数字(0-9)资料夹数个,数量多寡已被感染的时间来算
有一次我测试到一半临时有事摆着回来後多了快20个资料夹...0rz
该资料夹属性为 隐藏 系统 唯读
(EX:c:\windows\system32\E4AC7F
c:\windows\system32\3B8F12 )
而该资料夹内会有几个特点
a.会有底下几个档案
eapi.fnr
..........其他忘记了糟糕0rz,但eapi.fnr是一定有的
随机多位数.txt
档案大小大约1M左右,属性是隐藏
b.隔一段时间他会另外在建立新的资料夹,特性同上面说的
然後里面所有程式都搬家搬到那个资料夹,之後该资料夹就变成空的
2.会在开始 -> 程式集 -> 启动 建立 一个随机六位数的lnk档对应到那些资料夹内
唯一的exe档。 ( 或者是名称叫{{{.lnk )
3.会在hklm....\run登录值里面建立随机六位数的登录值然後对应到那些资料夹内
的执行档
4.会在%temp%资料夹内建立一个叫E_4或者是NE_4的资料夹,里面的内容大致是该病毒
的作业用程式。
5.将随身碟(注)内所有资料夹属性更改为隐藏後,建立病毒并修改档名为
被隐藏的资料夹名称。
大致上是像上面那样.
注:有些变种也会将所有磁碟内的资料夹都更改,不限随身碟.
清除方式:
1.去找那几个随机六位数的资料夹进去看执行档的名称
2.开启工作管理员或者是用程序工具 ( EX: process explorer )
然後去找那几个执行档名称的程序将他们关闭
3.删除那些资料夹
4.利用软体或者是开启隐藏档显示,将伪装成资料夹的病毒删除
( 防毒抓的到的话就跑全机扫描 )
5.清除%temp%资料夹内的E_4或者是NE_4资料夹
6.删除开始 -> 程式集 -> 启动内对应的lnk档
7.删除登录值 ( 不删也可,档案不在了他不会执行. )
以上第二步比较重要,其他倒不是太难。要注意不要又点到病毒档就是.
至於EFix....抓是还ok啦。但问题是在分辨以及扫描时间上
做全机扫描会花很久的时间,花很久的时间那应该是防毒要作的事
EFix我个人定义他是用来破坏病毒常驻的.不能让他跑太多时间也不会有人想等
所以前面楼主有提到只抓到一个资料夹...因为通常只有一个资料夹里面的
档案会执行并常驻,或者是两个,如果两个的话EFix就抓的到两个.
(当然不保证,变种那麽多...)
所以执行後基本上没意外应该是能破坏病毒常驻并删掉主体
但引诱你执行的资料夹图示档,原因同前所以我这边基本上并不打算作批次删除
第一个花时间第二个太危险,纯批次要作到除了资料夹档案属性以外的判别并不容易
我是靠他执行的位置和读取执行中的记忆体区块来判别他是不是用E语言写的
是的话就删,所以他要没执行的话EFix也是抓不到的。
以上.
--
长路如淡梦 无尽空叹息
月光照亮我心房 野花轻摇指前路
过失之痛满胸中
抬手长自抚 愿能将其拂
欲言又止万千语 化作叶儿染爱色
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 220.132.171.86
※ 编辑: junorn 来自: 220.132.171.86 (03/10 19:59)
※ 编辑: junorn 来自: 220.132.171.86 (03/10 20:04)
1F:推 Attui:好详细 推 @o@ !!!! 03/10 20:07
2F:推 s109612044:推~ 03/10 20:55
3F:推 security00:推 03/10 23:57
4F:推 wljimkk:推 03/12 00:46