AntiVirus 板


LINE

根據個人前天經驗,防毒軟體被關掉,又出現hldrrr.exe之類的檔案, 應該是中了Bagle,板上的相關資訊可以找 "Bagle" 或是 "防毒軟體灌不進去", 在下修改了標題,這樣無論是用哪個關鍵字,都找得到這篇文章。 病毒怎麼來的?要嘛是病毒信,不然就是來源不明的檔案, 不太會莫名的中毒,我是在p2p網路上抓到假檔中標。 覺得bbs很難閱讀的,可以先看一下下面的網頁,覺得有興趣再往下看吧 http://www.cgs.tw/nucleus/blog/1/item/2307 http://www.mobile01.com/topicdetail.php?f=174&t=257773 該毒變種很多,不才中的版本只找到hldrrr.exe mdelk.exe srosa.sys, 這三個檔案在病毒執行後會隱藏,要用IceSword之類的anti-rootkit才能清理, 如果你有看前面的網頁,應該知道Bagle這隻worm出現超過一年了, 可能會問,怎麼還有防毒軟體抓不到?是的,就是抓不到, 而且我碰到的變種還用上了目前市面上流通最強的加殼工具THEMIDA, 防毒軟體解殼能力不足的話,只能見一隻殺一隻。 接下來進入正文,我描述的情況以我碰到的版本為主 感染行為: worm本體會產生hldrrr.exe srosa.sys mdelk.exe(我的版本沒產生Wintems.exe), 然後隨機挑選"startup"中的程式,以hldrrr.exe取代,我在4月2日晚上 碰到的是anydvd被取代掉。 nod32 2.70.39抓得到srosa.sys,卻擋不住其他兩個檔案,然後就被破台了, 重開機後,我選擇重灌nod32以及執行卡巴斯機的掃毒程式,皆無法執行, 當下覺得不妙,執行IceSword&Sreng看看是啥在作怪,冰刃掛點,Sreng執行受阻, Gmer也無法執行,小紅傘的anti-rootkit工具也掛。 接著我想進入安全模式,失敗,資訊安全中心也被關掉, 前面網頁提到的版本,至少還可以進入安全模式。 (無法進入安全模式的修付方式很多可以用sreng的修復功能或是執行msconfig, 或修改登錄檔) ------------------休息一下--------------------- 解毒方式: 常用的工具都不能用怎麼辦? 我想起IceSword有一版的執行檔是.scr,將執行檔改成.scr後, 成功了,找到是hldrrr.exe在作怪,砍掉且從啟動中移除後,重開機, 系統正常了一下,又出問題了,這次用IceSword&sreng重新檢查,找到mdelk.exe srosa.sys(那些檔案是真的被隱藏,不是隱藏屬性打勾而已), 意外找到的是anydvd的icon&版本號碼錯誤->anydvd被調包,同上面網頁所述。 (檔案被掉包,砍掉先) 接著,以改過檔名的IceSword重做一次刪檔動作,且製作假的hldrrr.exe mdelk.exe srosa.sys(這就是IceSword強大的地方,不用進入安全模式或重開機照樣砍檔), 因為有點進展,抱著惡作劇的心理把gmer改成hldrrr.exe,居然也可以用了。 假檔的製作方式,隨便生個0byte的檔案塞進去就對了,前面網頁寫說需要裝regrun, 其實若能從sreng判斷出什麼程式、驅動程式、服務是有問題的, regrun可以不用裝,也就是說,該worm的DIY臨時解法,用IceSword&SREng就夠了。 其他: 4月2日晚上我知道中毒時,隨手把檔案傳上virus total發現只有AVG能正確辨識, 其他一線二線廠如卡巴、avast、小紅傘、McAfee、Panda、Eset、Symantec全掛, 小紅傘不是會靠報殼當啟發嗎?照掛!接著在當天晚上11:00重新上傳,卡巴抓得 到了,其他廠商一樣掛點,nod32的部份,我在當天晚上更新為EAV 3.0後也抓得到了 (大概是那時的病毒碼也跟著更新的緣故) 4月3日晚上,我又抓到類似的東西,這次學乖了,不執行,傳到virus total, 這次連AVG在內的廠商全掛,有反應的少數廠商是亂報或是報THEMIDA, 至於4月2日的樣本,4月3日重新掃描的結果除avast外,常見品牌幾乎都抓到了。 4月4日上午重新上傳4月3日的樣本,除avast外,常見品牌都抓到了。 為何要加這段,我想告訴大家,該worm變種快又多,今天晚上才更新的病毒碼, 隔天就破功了。 ---------------感謝大家看到這裡--------------- 附圖: http://www.pixnet.net/album/sdbb/1576938 圖片1a不是我的原始檔掃描結果,是之前其他網友的上傳同樣檔案不同檔名的 掃描結果,1b 1c則是我自己上傳的結果。 有興趣的人可以用hldrrr.exe srosa.sys mdelk.exe 當關鍵字, 在網路上找到更多討論,對付這種worm,可能只有hips才挺得住。 (我沒測過,hips應該沒問題) anti-rootkit工具蒐集 http://www.antirootkit.com/software/index.htm 幾間防毒軟體大廠出的工具真的不怎麼樣,小測了一下, 對此毒無效,建議下載該網站中評價五星的來用。 ※ 引述《MixCopy (Mix&Copy)》之銘言: : 根據個人前陣子經驗 : 有可能的... : 如果至底三個掃LOG的檔案 : COMBOFIX 跟 HiJackThis都無法執行 : 那就是中毒了...防毒軟體會被關閉 : 出現"這不是正確的 Win32 應用程式" : 在安裝防毒軟體時會出現錯誤無法建立 : 就這三個檔案Wintems.exe , hldrrr.exe, srora.sys : 我莫名的就中毒了= =|| : 明明沒有在那時候灌啥軟體...也沒幹麻的說 : 如果說不是這樣的情形,建議你去找一下你先前的防毒有沒有完全移除工具 : 先確認有完全移除後再灌其他防毒軟體 : 不過要確認是否中毒?真的還是看至底掃個LOG : 這樣板大跟其他強者才能判斷解決喔 --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 211.74.211.68
1F:推 vintw:這隻病毒也暴露了pattern recognition面對快速變種的無力... 04/05 04:03
2F:→ vintw:所以現在的防毒軟體都得加入HIPS / 啟發式等等... 04/05 04:06
3F:→ vintw:十分感謝你的寶貴經驗分享:) 04/05 04:07
4F:推 poqlas:我的icesword改成scr後,系統說不是正確的win32程式耶 04/05 06:42
5F:→ sdbb:那是因為你的icesword已經被破壞了 04/05 19:38
6F:推 farnorsh:推這篇 05/08 01:45







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:BuyTogether站內搜尋

TOP