作者junorn (威廉华勒斯)
看板AntiVirus
标题Re: [问题]开机出现新的使用者zz02$
时间Tue Aug 11 00:01:27 2009
这个刚好是我最近在处理的东西
大致情形是这样
首先这是病毒造成的没错
这毒台湾人写的,八成
因为该毒使用的一些术语都是台湾用词
比如像"懒叫没养" (我不是骂脏话><)
"固定" "卸除" (读取随身碟用的)
这一些是台湾术语,所以研判是台湾人做的
而这东西是使用 "纯bat+vbs" 写的,再利用bat to exe 和winrar压缩之後传出去
原则上来说对各防毒厂商这两种东西 (尤其是bat) 是很难抓得到的.
他大致的行为如下:
1.产生以下档案并且入登录值启动
C:\WINDOWS\system32\dllcache\microsoftshell.exe
这一个档案启动之後靠windows内建的FTP.exe去下载远端遥控木马并执行常驻
并执行自解档至乱数位置 (目前看到大多都是c:\windows\system32\dllcache资料夹中
在建一个资料夹)
2.产生一个到两个帐号名称叫做zz02$ zz01$
这两个帐号删不掉,即使是使用administrator帐号也是删不掉
3.产生的远端遥控木马会放置在
c:\program files\common files\microsoft shared\msinfo\6qre3ouo.avi
(上面这个位置一样,但名称会稍微改一下,不过是不是远端遥控木马我不清楚
,但因为是挂在svchost那边所以我猜应该是.)
4.执行bat档一直重复利用fsutil和findstr 寻找磁碟类型为 "卸除" "remove"
等的随身碟,寻找到之後将里面的所有资料夹以及txt rar zip pdf doc xls ppt
副档名名称的档案 (感谢小精灵随身碟清除病毒程式作者分析,我现在很懒的分析0rz)
如果有找到,则将该档案隐藏起来 (加上隐藏属性)
然後再将病毒压缩包自己复制成和原本主档名一样,图示一样的exe档
引诱使用者点击,而点击後他会先执行病毒本体後再帮你将原本的档案开启XD
5.用虚拟机的有机会会死机,原因不明.
大致上是这样的行为
至於怎麽解?
我这边用我的解法
1.跑EFix ( 在他没变种前应该是ok,前两次改版就是针对他改的 )
2.跑完後将随身碟内伪装的exe档全部删除,并将原本档案隐藏属性取消
3.这一个注意危险!
开启登录编辑程式 (regedit.exe)
开启後找HKEY_LOCAL_MACHINE\SAM\SAM这一个按右键选使用权限
将administrator的完全控制选项打勾
打勾之後可以看到里面的子选项
再到HKEY_LOCAL_MACHINE\SAM\\SAM\Domains\Account\Users\Names这一项目
将zz01$和zz02$删除
删除後回复HKEY_LOCAL_MACHINE\SAM\SAM的使用权限
4.将首页改回来,但要先将首页不允许更改的登录值删除掉
位置是HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer
大致是这样.
这一个最近非常的多
而且他上传的FTP的位置基本上我也知道...连帐密我都知道XD
里面资料非常多.....
请各位自己多加小心
至於防止被盗的方式
我前面几篇有提到过
近期的台湾盗帐号木马上传或下载都是使用windows内建的ftp.exe来做一个上下传的
动作,所以建议将ftp.exe列为防火墙的封锁对象 (请不要用windows内建的,病毒
会开启)
或者是直接利用群组安全性原则将ftp.exe列为封锁不允许执行对象
就可以档掉非常多台湾来的危害了....
-------------------------------------------------------------------------
这一个最近真的很多,慢慢的原本一开始利用autorun.inf来作为感染途径的病毒
会慢慢转变成为这种诱使点击的病毒为主,请各位在使用随身碟之前务必先确认
你点的东西是不是有问题,可以的话就将副档名显示开启,这样他就破功了.
--
长路如淡梦 无尽空叹息
月光照亮我心房 野花轻摇指前路
过失之痛满胸中
抬手长自抚 愿能将其拂
欲言又止万千语 化作叶儿染爱色
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 59.112.80.45
※ 编辑: junorn 来自: 59.112.80.45 (08/11 00:07)
1F:推 z5776:请问副档名会有什麽差别??? 谢谢 08/11 00:09
2F:→ junorn:你是问副档名是怎麽样不同还是副档名开启後有甚麽不同? 08/11 00:16
3F:推 batchild:请问一下这个病毒似乎会造成键盘某些按键出问题 08/11 01:32
4F:→ batchild:那要如何解决呢 谢谢 08/11 01:33
5F:推 z5776:就是开启副档名之後会从哪边发现不同呢? 08/11 01:38
6F:推 oscar60111:回楼上,原本的"123.zip"应该会变成"123.zip.exe"吧 08/11 01:39
7F:→ oscar60111:windows系统判断档案格式的方式似乎是依最後面那个副档 08/11 01:40
8F:→ oscar60111:名来判断 所以前面的.zip就会当成档名的一部分 08/11 01:41
9F:推 z5776:恩恩..谢谢:D~所以exe是病毒档的意思><~~懂哩 08/11 01:45
10F:→ junorn:键盘按键的话我不清楚,因为这边测的时候没这情形. 08/11 09:04