作者ms16140864 (笨小孩)
看板AntiVirus
标题与UACxxxx系列恶意程式对抗的过程
时间Thu Apr 23 11:34:33 2009
不知标题要怎麽下, 就这样写吧 :p
前天早上接到学弟的通知, 他的电脑无法上网, 网路线拔掉会显示断线,
换别的switch port 一样无法上网, 网路连线所显示的进出封包都为0 ,
经检查後发现用安全模式进入会重开机无法成功,
用正常模式进入时, 背景出来後会等很久桌面才会出来
我懒得等, 用工作管理员停掉explorer.exe 再重新执行, 桌面就比较快出来
检查日志, 发现TCP/IP Protocol Driver 载入档案失败
从别台电脑复制tcpip.sys 等程式, 再用winsockfix程式处理结果没用
网卡驱动程式重装也没用
花了一个多小时乱试结果完全没用. 有别的事要忙只好先放着
昨天早上继续奋斗
准备好windows xp开机光碟, 随身碟里准备好combofix, sreng2, hijackthis等工具
先用combofix
结果没反应, 只能用程式管理员停掉
再来用 sreng2
看了老半天看不出问题, 用他的修复安全模式功能, 结果安全模式一样不能用
接下来用hijackthis
也是看老半天看不出问题
接下来用XP光碟片开机进入主控台修复模式
想说TCP/IP Protocol Driver载入档案失败就chkdsk修复看看
用chkdsk /r 跑了一段时间 (刚好可以去吃午饭) 修复了一些错误
重开一样没用
没辄了, 突然想到随身碟里有listdlls, 就拿来检查看看吧
检查explorer.exe呼叫了那些dll
突然看到一个dll的路径是 \\?\globalroot\systemroot\system32\UACxxxxxx.dll
咦! 不是c:\windows\system32, 用档案管理员找不到该档案
於是再用XP光碟片开机进入主控台修复模式看
结果有十几个UAC开头的档案, 有.dll .log .dat .db
这些档案刚刚用档案管理员完全看不到
由於主控台修复模式搬动档案很麻烦
於是把硬碟拆下来, 拿到另一台电脑处理
将\windows\system32下 UAC开头的十多个档案都移到别的目录下
将\windows\system32\drivers下 UACnbgirxdqkkkjdat.sys 一样搬走
这些档案的日期大多是2009/4/20晚上九点多
然後把硬碟装回来
电脑开机後, 网路还是不通
然後用安全模式进入, ok没问题了, 选系统还原, 将系统回复到上周五
还原完成就ok了
当我要把那些移到别的目录的UACxxxxx等档案压缩备份出来时
sophos防毒软体竟然有抓到几个dll档有毒 (sorry, 晚点再补上什麽毒)
该压缩档就少了那几个dll档
回家後解压缩时, SEP11 找出其中一个dll档 Packed.Generic.200
至於原本在\windows\system32\drivers下的 UACnbgirxdqkkkjdat.sys
这2个防毒软体都没反应
玩到这里, 一个很重要的东西还没找到, 就是隐藏档案的方法
或许改天有时间我再找找看吧 :p
此次的心得就是
不论用什麽软体检查, 有发现路径为 \\?\ 开头的都要特别注意是不是藏起来的东西
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 218.167.138.212
1F:推 cchsfish:不好意思 想请问一下 安全模式作系统还原 跟在一般模式作 04/23 12:31
2F:→ cchsfish:系统还原有何不同? 还是说都一样? 04/23 12:31
4F:→ security00:都是UAC系列 04/23 12:34
5F:推 nonono123:tdss rootkit 04/23 12:40
6F:推 frank1033:原po真有耐心 给你一个推~~~ 04/23 12:56
7F:推 bestpika:combofix没反应可以改名再开... 04/23 23:54
8F:→ Amanoyuri:gmer.exe应该一看就看到了... 04/24 21:17