AntiVirus 板


LINE

这个刚好是我最近在处理的东西 大致情形是这样 首先这是病毒造成的没错 这毒台湾人写的,八成 因为该毒使用的一些术语都是台湾用词 比如像"懒叫没养" (我不是骂脏话><) "固定" "卸除" (读取随身碟用的) 这一些是台湾术语,所以研判是台湾人做的 而这东西是使用 "纯bat+vbs" 写的,再利用bat to exe 和winrar压缩之後传出去 原则上来说对各防毒厂商这两种东西 (尤其是bat) 是很难抓得到的. 他大致的行为如下: 1.产生以下档案并且入登录值启动 C:\WINDOWS\system32\dllcache\microsoftshell.exe 这一个档案启动之後靠windows内建的FTP.exe去下载远端遥控木马并执行常驻 并执行自解档至乱数位置 (目前看到大多都是c:\windows\system32\dllcache资料夹中 在建一个资料夹) 2.产生一个到两个帐号名称叫做zz02$ zz01$ 这两个帐号删不掉,即使是使用administrator帐号也是删不掉 3.产生的远端遥控木马会放置在 c:\program files\common files\microsoft shared\msinfo\6qre3ouo.avi (上面这个位置一样,但名称会稍微改一下,不过是不是远端遥控木马我不清楚 ,但因为是挂在svchost那边所以我猜应该是.) 4.执行bat档一直重复利用fsutil和findstr 寻找磁碟类型为 "卸除" "remove" 等的随身碟,寻找到之後将里面的所有资料夹以及txt rar zip pdf doc xls ppt 副档名名称的档案 (感谢小精灵随身碟清除病毒程式作者分析,我现在很懒的分析0rz) 如果有找到,则将该档案隐藏起来 (加上隐藏属性) 然後再将病毒压缩包自己复制成和原本主档名一样,图示一样的exe档 引诱使用者点击,而点击後他会先执行病毒本体後再帮你将原本的档案开启XD 5.用虚拟机的有机会会死机,原因不明. 大致上是这样的行为 至於怎麽解? 我这边用我的解法 1.跑EFix ( 在他没变种前应该是ok,前两次改版就是针对他改的 ) 2.跑完後将随身碟内伪装的exe档全部删除,并将原本档案隐藏属性取消 3.这一个注意危险! 开启登录编辑程式 (regedit.exe) 开启後找HKEY_LOCAL_MACHINE\SAM\SAM这一个按右键选使用权限 将administrator的完全控制选项打勾 打勾之後可以看到里面的子选项 再到HKEY_LOCAL_MACHINE\SAM\\SAM\Domains\Account\Users\Names这一项目 将zz01$和zz02$删除 删除後回复HKEY_LOCAL_MACHINE\SAM\SAM的使用权限 4.将首页改回来,但要先将首页不允许更改的登录值删除掉 位置是HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer 大致是这样. 这一个最近非常的多 而且他上传的FTP的位置基本上我也知道...连帐密我都知道XD 里面资料非常多..... 请各位自己多加小心 至於防止被盗的方式 我前面几篇有提到过 近期的台湾盗帐号木马上传或下载都是使用windows内建的ftp.exe来做一个上下传的 动作,所以建议将ftp.exe列为防火墙的封锁对象 (请不要用windows内建的,病毒 会开启) 或者是直接利用群组安全性原则将ftp.exe列为封锁不允许执行对象 就可以档掉非常多台湾来的危害了.... ------------------------------------------------------------------------- 这一个最近真的很多,慢慢的原本一开始利用autorun.inf来作为感染途径的病毒 会慢慢转变成为这种诱使点击的病毒为主,请各位在使用随身碟之前务必先确认 你点的东西是不是有问题,可以的话就将副档名显示开启,这样他就破功了. -- 长路如淡梦 无尽空叹息 月光照亮我心房 野花轻摇指前路 过失之痛满胸中 抬手长自抚 愿能将其拂 欲言又止万千语 化作叶儿染爱色 --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 59.112.80.45 ※ 编辑: junorn 来自: 59.112.80.45 (08/11 00:07)
1F:推 z5776:请问副档名会有什麽差别??? 谢谢 08/11 00:09
2F:→ junorn:你是问副档名是怎麽样不同还是副档名开启後有甚麽不同? 08/11 00:16
3F:推 batchild:请问一下这个病毒似乎会造成键盘某些按键出问题 08/11 01:32
4F:→ batchild:那要如何解决呢 谢谢 08/11 01:33
5F:推 z5776:就是开启副档名之後会从哪边发现不同呢? 08/11 01:38
6F:推 oscar60111:回楼上,原本的"123.zip"应该会变成"123.zip.exe"吧 08/11 01:39
7F:→ oscar60111:windows系统判断档案格式的方式似乎是依最後面那个副档 08/11 01:40
8F:→ oscar60111:名来判断 所以前面的.zip就会当成档名的一部分 08/11 01:41
9F:推 z5776:恩恩..谢谢:D~所以exe是病毒档的意思><~~懂哩 08/11 01:45
10F:→ junorn:键盘按键的话我不清楚,因为这边测的时候没这情形. 08/11 09:04







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:BuyTogether站内搜寻

TOP