作者security00 (資安)
看板AntiVirus
標題USP10.dll病毒發作行為(勿亂刪除,有以下中毒行為在參考)
時間Mon Feb 9 16:37:19 2009
轉錄大陸網站
大陸的大內高手已經有解決的方法 現在只是轉錄這個病毒的行為
我只是 簡翻繁 所以會有大陸的電腦術語
病毒行為
1. 釋放usp10.dll挾持常用軟體
遍歷非系統所在目錄的所有驅動器,凡發現目錄中存在exe後綴的文件,
則將%windir%\tasks\1文件拷貝過去,命名為usp10.dll。
即使重裝系統病毒還會重新啟動
2. 調用TerminateProcess 結束安全軟件的駐留進程,列表如下
kavstart.exe kissvc.exe kmailmon.exe kpfw32.exe kpfwsvc.exe kwatch.exe
ccenter.exe ras.exe rstray.exe rsagent.exe ravtask.exe ravstub.exe
ravmon.exe ravmond.exe avp.exe 360safebox.exe 360Safe.exe Thunder5.exe
rfwmain.exe rfwstub.exe rfwsrv.exe
3.添加對迅雷的映像劫持使迅雷無法啟動,具體如下:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion
\Image File Execution Options\Thunder5.exe
"Debugger" REG_SZ "svchost.exe"
4.調用360保險箱卸載參數卸載360保險箱。並通過修改註冊表關閉360監控
5.創建線程關閉冰刃之類的安全軟件窗口和更改顯示隱藏文件
若當前窗口的class為"AfxControlBar42s",則向此窗口發送WM_CLOSE消息
,並模擬鍵盤的回車鍵。
6.釋放病毒啟動,並嘗試直接替換輸入法程序ctfmon.exe
7.下載大量盜號木馬病毒到用戶電腦
--
上網小心 小心上網
下載小心 小心下載
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 61.229.52.46
※ 編輯: security00 來自: 61.229.52.46 (02/09 16:39)
1F:→ dlikeayu:我有找到也...360那個是對岸防毒軟體嗎? 02/09 17:13
2F:→ ueno:看的很痛苦,差點不小心按到噓 02/09 17:21
3F:→ security00:別亂刪阿 如果有上面行為 才有可能是中毒 02/09 17:30
4F:→ security00:再補充一些求助者發生的行為 02/09 17:33
5F:→ security00:網絡連接的所有連接圖標都不見了 02/09 17:34
6F:→ security00:點擊開始按鈕 鼠標 移到菜單上就會卡住 02/09 17:35
7F:→ security00:卡巴不能啟動 02/09 17:35
※ 編輯: security00 來自: 61.229.50.243 (02/09 17:37)
8F:→ security00:目前防毒軟體沒有掃出來以及沒有上面所說中毒現象 02/09 18:06
9F:→ security00:不要過於緊張...如果亂刪 會導致 藍白畫面以及當機等.. 02/09 18:08
10F:推 sagit:我電腦掃出幾個usp10.dll檔案 但是沒以上症狀..別亂殺是嗎? 02/09 22:07
11F:→ security00:是用收尋找的嗎? 如果是 那就別亂砍 02/09 22:54
12F:→ security00:如果是防毒掃出來有問題 就要多注意 02/09 22:55
13F:→ security00:基本上會打這篇是因為看到18023的新聞 02/09 22:57
14F:推 ilanese:用dir usp10.dll /s發現有幾個(但非隱藏檔及系統檔),也 02/10 01:24
15F:→ ilanese:沒上毒跡象或速度變慢的現象。 02/10 01:25
16F:→ ilanese:用Norton 2008(已更新到最新)掃毒沒發現異狀。 02/10 01:25
17F:推 ilanese:usp10.dll是Uniscribe Unicode script processor的程序和 02/10 01:35
18F:→ ilanese:Unicode有關。 02/10 01:35
19F:推 nrezw:完了 卡巴開不出來 = = 02/10 03:39
21F:→ security00:可以參考這則新聞以及回覆 有些回覆的人有寫他們的症狀 02/10 08:20