国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

行為惡劣的U盤病毒OSO.exe分析與查殺
2007-04-24   賽迪網(wǎng)

  病毒名:Worm.Pabug.ck

  大小:38,132 字節(jié)

  MD5:2391109c40ccb0f982b86af86cfbc900

  加殼方式:FSG2.0

  編寫語言:Delphi

  傳播方式:通過移動介質(zhì)或網(wǎng)頁惡意腳本傳播

  經(jīng)虛擬機中運行,與脫殼后OD分析結(jié)合,其行為如下:

  文件創(chuàng)建:

  %systemroot%\system32\gfosdg.exe

  %systemroot%\system32\gfosdg.dll

  %systemroot%\system32\severe.exe

  %systemroot%\system32\drivers\mpnxyl.exe

  %systemroot%\system32\drivers\conime.exe

  %systemroot%\system32\hx1.bat

  %systemroot%\system32\noruns.reg

  X:\OSO.exe

  X:\autorun.inf

  X指非系統(tǒng)盤符

  %systemroot%是環(huán)境變量,對于裝在C盤的Windows XP系統(tǒng),默認(rèn)路徑為C:\WINDOWS文件夾,以下以此假設(shè)進行分析。

  創(chuàng)建進程:

  %systemroot%\system32\gfosdg.exe

  %systemroot%\system32\severe.exe

  %systemroot%\system32\drivers\conime.exe

  使用net stop命令,結(jié)束可能存在的殺毒軟件服務(wù)

  調(diào)用sc.exe,

  config [對應(yīng)服務(wù)] start=disabled

  禁用這些服務(wù)

  被結(jié)束和禁用的服務(wù)包括:

  srservice

  sharedaccess(此即系統(tǒng)自帶防火墻——筆者注)

  KVWSC

  KVSrvXP

  kavsvc

  RsRavMon

  RsCCenter

  其中,在結(jié)束瑞星服務(wù)的過程中,由于瑞星會彈出提示,病毒作了相應(yīng)處理:

  用FindWindowA函數(shù),捕捉標(biāo)題為"瑞星提示"的窗口

  用FindWindowExA函數(shù),找到其中“是(&Y)”的按鈕

  用SendMessageA函數(shù)向系統(tǒng)發(fā)送信息,相當(dāng)于按下此按鈕

  禁止或結(jié)束以下進程運行,包括但不限于:

  PFW.exe

  Kav.exe

  KVOL.exe

  KVFW.exe

  adam.exe

  qqav.exe

  qqkav.exe

  TBMon.exe

  kav32.exe

  kvwsc.exe

  CCAPP.exe

  EGHOST.exe

  KRegEx.exe

  kavsvc.exe

  VPTray.exe

  RAVMON.exe

  KavPFW.exe

  SHSTAT.exe

  RavTask.exe

  TrojDie.kxp

  Iparmor.exe

  MAILMON.exe

  MCAGENT.exe

  KAVPLUS.exe

  RavMonD.exe

  Rtvscan.exe

  Nvsvc32.exe

  KVMonXP.exe

  Kvsrvxp.exe

  CCenter.exe

  KpopMon.exe

  RfwMain.exe

  KWATCHUI.exe

  MCVSESCN.exe

  MSKAGENT.exe

  kvolself.exe

  KVCenter.kxp

  kavstart.exe

  RAVTIMER.exe

  RRfwMain.exe

  FireTray.exe

  UpdaterUI.exe

  KVSrvXp_1.exe

  RavService.exe

  創(chuàng)建noruns.reg,并導(dǎo)入注冊表,之后刪除此文件。導(dǎo)入內(nèi)容:

  [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]

  "NoDriveTypeAutoRun"=dword:b5

  改變驅(qū)動器的autorun方式(在我的虛擬機里沒有實現(xiàn))

  修改注冊表,創(chuàng)建啟動項(后來在SREng日志中可見的項目):

  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]

   [N/A]

   [N/A]

  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]

   [N/A]

  為預(yù)防瑞星注冊表監(jiān)控提示,故伎重施:

  用FindWindowA函數(shù)捕捉標(biāo)題為“瑞星注冊表監(jiān)控提示”的窗口

  用mouse_event控制鼠標(biāo)自動選擇允許修改。

  訪問注冊表

  [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\advanced\folder\hidden\showall]

  CheckedValue鍵

  破壞顯示隱藏文件的功能(這一點在我的虛擬機中沒有實現(xiàn),可能是被TINY或SSM默認(rèn)阻止了)

  然而,做了這么多工作除去殺毒軟件之后,作者似乎覺得還不保險,他終于使出了“殺手锏”:

  在注冊表

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options]

  創(chuàng)建以安全軟件程序名為名的子項

  子項中創(chuàng)建子鍵

  "Debugger"="C:\\WINDOWS\\system32\\drivers\\mpnxyl.exe"

  使得這些程序在被雙擊運行時,均會轉(zhuǎn)為運行病毒文件mpnxyl.exe

  形如:

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\avp.exe]

  "Debugger"="C:\\WINDOWS\\system32\\drivers\\mpnxyl.exe"

  autoruns的日志中可以清楚地看到這些項目,以及遭到這種手法“蹂躪”的程序:

  + 360Safe.exe c:\windows\system32\drivers\mpnxyl.exe

  + adam.exe c:\windows\system32\drivers\mpnxyl.exe

  + avp.com c:\windows\system32\drivers\mpnxyl.exe

  + avp.exe c:\windows\system32\drivers\mpnxyl.exe

  + IceSword.exe c:\windows\system32\drivers\mpnxyl.exe

  + iparmo.exe c:\windows\system32\drivers\mpnxyl.exe

  + kabaload.exe c:\windows\system32\drivers\mpnxyl.exe

  + KRegEx.exe c:\windows\system32\drivers\mpnxyl.exe

  + KvDetect.exe c:\windows\system32\drivers\mpnxyl.exe

  + KVMonXP.kxp c:\windows\system32\drivers\mpnxyl.exe

  + KvXP.kxp c:\windows\system32\drivers\mpnxyl.exe

  + MagicSet.exe c:\windows\system32\drivers\mpnxyl.exe

  + mmsk.exe c:\windows\system32\drivers\mpnxyl.exe

  + msconfig.com c:\windows\system32\drivers\mpnxyl.exe

  + msconfig.exe c:\windows\system32\drivers\mpnxyl.exe

  + PFW.exe c:\windows\system32\drivers\mpnxyl.exe

  + PFWLiveUpdate.exe c:\windows\system32\drivers\mpnxyl.exe

  + QQDoctor.exe c:\windows\system32\drivers\mpnxyl.exe

  + Ras.exe c:\windows\system32\drivers\mpnxyl.exe

  + Rav.exe c:\windows\system32\drivers\mpnxyl.exe

  + RavMon.exe c:\windows\system32\drivers\mpnxyl.exe

  + regedit.com c:\windows\system32\drivers\mpnxyl.exe

  + regedit.exe c:\windows\system32\drivers\mpnxyl.exe

  + runiep.exe c:\windows\system32\drivers\mpnxyl.exe

  + SREng.EXE c:\windows\system32\drivers\mpnxyl.exe

  + TrojDie.kxp c:\windows\system32\drivers\mpnxyl.exe

  + WoptiClean.exe c:\windows\system32\drivers\mpnxyl.exe

  刪除卡卡助手的dll文件kakatool.dll(的確這么做了,虛擬機運行的結(jié)果和程序代碼里的內(nèi)容相映證)

  為了堵死中毒者的“后路”,又采取了另一種卑劣的手法

  修改hosts文件,屏蔽殺毒軟件廠商的網(wǎng)站,卡卡社區(qū)“有幸”成為被屏蔽的其中一員:

  這是后來用SREng看到的結(jié)果,在程序代碼里也有相應(yīng)內(nèi)容:

  127.0.0.1 mmsk.cn

  127.0.0.1 ikaka.com

  127.0.0.1 safe.qq.com

  127.0.0.1 360safe.com

  127.0.0.1 www.mmsk.cn

  127.0.0.1 www.ikaka.com

  127.0.0.1 tool.ikaka.com

  127.0.0.1 www.360safe.com

  127.0.0.1 zs.kingsoft.com

  127.0.0.1 forum.ikaka.com

  127.0.0.1 up.rising.com.cn

  127.0.0.1 scan.kingsoft.com

  127.0.0.1 kvup.jiangmin.com

  127.0.0.1 reg.rising.com.cn

  127.0.0.1 update.rising.com.cn

  127.0.0.1 update7.jiangmin.com

  127.0.0.1 download.rising.com.cn

  127.0.0.1 dnl-us1.kaspersky-labs.com

  127.0.0.1 dnl-us2.kaspersky-labs.com

  127.0.0.1 dnl-us3.kaspersky-labs.com

  127.0.0.1 dnl-us4.kaspersky-labs.com

  127.0.0.1 dnl-us5.kaspersky-labs.com

  127.0.0.1 dnl-us6.kaspersky-labs.com

  127.0.0.1 dnl-us7.kaspersky-labs.com

  127.0.0.1 dnl-us8.kaspersky-labs.com

  127.0.0.1 dnl-us9.kaspersky-labs.com

  127.0.0.1 dnl-us10.kaspersky-labs.com

  127.0.0.1 dnl-eu1.kaspersky-labs.com

  127.0.0.1 dnl-eu2.kaspersky-labs.com

  127.0.0.1 dnl-eu3.kaspersky-labs.com

  127.0.0.1 dnl-eu4.kaspersky-labs.com

  127.0.0.1 dnl-eu5.kaspersky-labs.com

  127.0.0.1 dnl-eu6.kaspersky-labs.com

  127.0.0.1 dnl-eu7.kaspersky-labs.com

  127.0.0.1 dnl-eu8.kaspersky-labs.com

  127.0.0.1 dnl-eu9.kaspersky-labs.com

  127.0.0.1 dnl-eu10.kaspersky-labs.com

  另外:

  hx1.bat內(nèi)容:

  @echo off

  set date=2004-1-22

  ping ** localhost > nul

  date %date%

  del %0

  改日期?不過在虛擬機里沒有實現(xiàn)

  autorun.inf的內(nèi)容:

  [AutoRun]

  open=OSO.exe

  shellexecute=OSO.exe

  shell\Auto\command=OSO.exe

  如果你要從右鍵菜單來判別,很不幸,右鍵菜單完全看不出異常,無論你是雙擊還是右鍵,同樣會激活病毒!

  TINY還記錄到,病毒關(guān)閉系統(tǒng)還原服務(wù)后再打開。這恐怕會導(dǎo)致丟失還原點的結(jié)果。

  至此這個十分惡劣的病毒的行為分析告一段落,下面介紹清除方法(如果上面內(nèi)容看得頭暈的話,請直接看清除方法即可)

  清除方法歸結(jié)為一句話:“夾縫中求生”

  IceSword.exe、SREng.exe均被禁,但只需將文件改名,照樣可以運行

  autoruns.exe則不在被禁的行列

  其他的被禁程序,一步步解禁

  具體過程:

  結(jié)束進程:

  %systemroot%\system32\gfosdg.exe

  %systemroot%\system32\severe.exe

  %systemroot%\system32\drivers\conime.exe

  沒有發(fā)現(xiàn)此病毒禁用任務(wù)管理器。也可以用其他工具如procexp等

  用autoruns刪除以下項目(建議用autoruns,一是沒被禁,二是一目了然,注意先選Options-Hide Microsoft Entries):

  + 360Safe.exe c:\windows\system32\drivers\mpnxyl.exe

  + adam.exe c:\windows\system32\drivers\mpnxyl.exe

  + avp.com c:\windows\system32\drivers\mpnxyl.exe

  + avp.exe c:\windows\system32\drivers\mpnxyl.exe

  + IceSword.exe c:\windows\system32\drivers\mpnxyl.exe

  + iparmo.exe c:\windows\system32\drivers\mpnxyl.exe

  + kabaload.exe c:\windows\system32\drivers\mpnxyl.exe

  + KRegEx.exe c:\windows\system32\drivers\mpnxyl.exe

  + KvDetect.exe c:\windows\system32\drivers\mpnxyl.exe

  + KVMonXP.kxp c:\windows\system32\drivers\mpnxyl.exe

  + KvXP.kxp c:\windows\system32\drivers\mpnxyl.exe

  + MagicSet.exe c:\windows\system32\drivers\mpnxyl.exe

  + mmsk.exe c:\windows\system32\drivers\mpnxyl.exe

  + msconfig.com c:\windows\system32\drivers\mpnxyl.exe

  + msconfig.exe c:\windows\system32\drivers\mpnxyl.exe

  + PFW.exe c:\windows\system32\drivers\mpnxyl.exe

  + PFWLiveUpdate.exe c:\windows\system32\drivers\mpnxyl.exe

  + QQDoctor.exe c:\windows\system32\drivers\mpnxyl.exe

  + Ras.exe c:\windows\system32\drivers\mpnxyl.exe

  + Rav.exe c:\windows\system32\drivers\mpnxyl.exe

  + RavMon.exe c:\windows\system32\drivers\mpnxyl.exe

  + regedit.com c:\windows\system32\drivers\mpnxyl.exe

  + regedit.exe c:\windows\system32\drivers\mpnxyl.exe

  + runiep.exe c:\windows\system32\drivers\mpnxyl.exe

  + SREng.EXE c:\windows\system32\drivers\mpnxyl.exe

  + TrojDie.kxp c:\windows\system32\drivers\mpnxyl.exe

  + WoptiClean.exe c:\windows\system32\drivers\mpnxyl.exe

  這樣包括IceSword、SREng、注冊表編輯器和系統(tǒng)配置實用程序在內(nèi)的部分程序不再被禁止

  刪除或修改啟動項:

  以用SREng為例

  在“啟動項目”-“注冊表”中刪除:

  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]

   [N/A]

   [N/A]

  雙擊以下項目,把“值”中Explorer.exe后面的內(nèi)容刪除

  [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]

   [N/A]

  刪除文件:

  由于非系統(tǒng)盤即便右鍵打開也會有危險,應(yīng)該采用其他方法,推薦用IceSword或WINRAR來做

  刪除:

  %systemroot%\system32\gfosdg.exe

  %systemroot%\system32\gfosdg.dll

  %systemroot%\system32\severe.exe

  %systemroot%\system32\drivers\mpnxyl.exe

  %systemroot%\system32\drivers\conime.exe

  %systemroot%\system32\hx1.bat

  %systemroot%\system32\noruns.reg

  X:\OSO.exe

  X:\autorun.inf

  系統(tǒng)修復(fù)與清理:

  在注冊表展開

  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]

  建議將原CheckedValue鍵刪除,再新建正常的鍵值:

  "CheckedValue"=dword:00000001

  [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]

  NoDriveTypeAutoRun鍵的值,是否要改,要改為什么,視乎各人所需,一般默認(rèn)為91(十六進制的)

  此鍵的含義,請搜索網(wǎng)上資料,在此不再贅述

  HOSTS文件的清理

  可以用記事本打開%systemroot%\system32\drivers\etc\hosts,清除被病毒加入的內(nèi)容

  也可以用SREng在“系統(tǒng)修復(fù)”-“HOSTS文件”中點“重置”,然后點“保存”

  最后修復(fù)一下服務(wù)被破壞的殺毒軟件。

  小結(jié):

  從拿到樣本到方法寫完,歷時整整五小時。之所以要說得如此詳細(xì),是因為這個病毒相當(dāng)?shù)牡湫停绕涫撬鼘Ω栋踩浖膸追N方法。右鍵菜單沒變化,也是比較“隱蔽”而且給清除帶來麻煩的一個特征。對付這個病毒,也要在“知己知彼”的基礎(chǔ)上,靈活運用方法和工具。

熱詞搜索:

上一篇:利用思科的 IOS 去防止出網(wǎng)的 IP 欺騙
下一篇:殺毒軟件是如何演變成“睜眼瞎”的

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美日本在线看| 成人高清视频在线观看| 久久国产麻豆精品| 欧美亚洲尤物久久| 亚洲精品网站在线观看| 91日韩在线专区| 17c精品麻豆一区二区免费| 91偷拍与自偷拍精品| 亚洲男同性恋视频| 99国产麻豆精品| 亚洲欧美视频在线观看| 欧洲av一区二区嗯嗯嗯啊| 亚洲欧美日韩久久精品| 欧美肥妇bbw| 国产乱色国产精品免费视频| 国产亚洲欧洲一区高清在线观看| 成人在线视频一区二区| 亚洲国产精品自拍| 精品国产麻豆免费人成网站| 9191精品国产综合久久久久久| 亚洲精品老司机| 欧美r级在线观看| 99久久综合精品| 午夜精品免费在线| 国产日产亚洲精品系列| 在线观看精品一区| 国产一区欧美日韩| 香蕉久久一区二区不卡无毒影院 | 精品视频全国免费看| 国产乱码精品一区二区三区av| 国产精品视频观看| 欧美xxxxxxxxx| 欧美日韩电影一区| 91蝌蚪国产九色| 国产精品综合二区| 偷窥少妇高潮呻吟av久久免费| 日韩高清不卡一区二区| 国产v综合v亚洲欧| 亚洲主播在线播放| 欧美猛男男办公室激情| 91国产视频在线观看| 国产精品自拍三区| 国产一区二区免费视频| 五月婷婷激情综合| 亚洲精品日韩专区silk| 成人av网在线| 日韩av在线发布| 一区二区不卡在线播放| 国产精品国产自产拍高清av王其| 日韩一区二区在线看| 日本高清不卡aⅴ免费网站| 国产91清纯白嫩初高中在线观看 | 国产乱一区二区| 久久久久9999亚洲精品| 最新高清无码专区| 欧美午夜精品一区二区蜜桃| 日韩av电影天堂| 亚洲一二三区视频在线观看| 26uuu久久天堂性欧美| 日韩和的一区二区| 欧美色网一区二区| 日本韩国一区二区| 色综合天天在线| 欧美一区二区三区在线观看视频| 国产日韩精品一区二区三区在线| 日韩亚洲欧美成人一区| 五月天久久比比资源色| 成人性生交大合| 欧美一区二区在线免费观看| 欧美三级在线播放| 欧美日韩在线播放三区四区| 欧美私人免费视频| 欧美人与z0zoxxxx视频| 欧美一二三区在线| 亚洲精品一区在线观看| 日韩美女视频一区二区在线观看| 欧美一区二区网站| 久久网站最新地址| 国产精品妹子av| 亚洲日本一区二区| 五月天精品一区二区三区| 极品少妇xxxx偷拍精品少妇| 国产精品77777| 色视频成人在线观看免| 91黄色激情网站| 成人激情综合网站| 欧美亚洲一区三区| 欧美大片在线观看一区二区| 国产精品乱码一区二三区小蝌蚪| 亚洲一区二区中文在线| 黄一区二区三区| 99久久99久久精品免费看蜜桃| 91网站在线播放| 日韩视频国产视频| 亚洲视频狠狠干| 日韩av中文在线观看| 99久久99久久免费精品蜜臀| 欧美一级一区二区| 亚洲色图制服诱惑| 国产一区二区三区视频在线播放| 一本大道久久a久久精品综合| 欧美一区二区三区四区在线观看| 国产精品你懂的| 精品一区二区三区免费观看 | 国产精品欧美久久久久无广告| 亚洲地区一二三色| 粉嫩aⅴ一区二区三区四区五区| 欧洲生活片亚洲生活在线观看| 精品91自产拍在线观看一区| 亚洲一区免费在线观看| av影院午夜一区| 精品国产乱码久久久久久牛牛 | 91麻豆国产精品久久| 欧美精品一区二区三区在线| 夜夜嗨av一区二区三区中文字幕| 国产成人高清在线| 日韩精品一区二区三区中文不卡 | 精品中文字幕一区二区小辣椒| 色素色在线综合| 亚洲精品一二三| 丁香另类激情小说| 久久久久国产一区二区三区四区| 日本va欧美va欧美va精品| 欧美撒尿777hd撒尿| 亚洲精品一二三四区| 99精品黄色片免费大全| 国产精品网站在线观看| 国产河南妇女毛片精品久久久| 日韩美女视频一区二区在线观看| 秋霞影院一区二区| 欧美一二三四在线| 日本欧美韩国一区三区| 欧美一区日本一区韩国一区| 美日韩黄色大片| 欧美日韩电影在线| 日韩高清在线一区| 欧美一区二区三区四区高清| 亚洲综合视频网| 色综合中文字幕| 亚洲综合久久久久| 欧美色爱综合网| 日韩av一级电影| 精品久久人人做人人爰| 国内一区二区视频| 中文一区在线播放| 日本久久电影网| 亚洲丰满少妇videoshd| 6080国产精品一区二区| 免费成人在线视频观看| 久久久久亚洲蜜桃| 91色婷婷久久久久合中文| 亚洲欧美另类小说| 在线看一区二区| 青青草视频一区| 久久精品亚洲精品国产欧美kt∨| 丁香五精品蜜臀久久久久99网站 | 欧美一区二区三区性视频| 亚洲小少妇裸体bbw| 在线观看av不卡| 国产女人18水真多18精品一级做| 欧美成人高清电影在线| 国产成人免费高清| 亚洲综合免费观看高清在线观看 | 91精品国产欧美日韩| 欧美电视剧在线观看完整版| 午夜电影一区二区三区| 久久久久国产一区二区三区四区| 91女人视频在线观看| 开心九九激情九九欧美日韩精美视频电影 | 97超碰欧美中文字幕| 亚洲h动漫在线| 久久青草国产手机看片福利盒子| www欧美成人18+| 中文字幕一区二区三区精华液 | 亚洲丝袜精品丝袜在线| 日韩女优制服丝袜电影| 91浏览器入口在线观看| 精品亚洲国内自在自线福利| 自拍偷拍国产精品| 久久综合资源网| 欧美日本韩国一区| 91久久精品一区二区三区| 狠狠久久亚洲欧美| 亚洲第一久久影院| 国产精品福利一区二区三区| 欧美va日韩va| 911精品国产一区二区在线| 色婷婷亚洲精品| 国产精品12区| 蜜桃精品视频在线观看| 一片黄亚洲嫩模| 国产精品久久99| 极品瑜伽女神91| 久热成人在线视频| 亚洲国产视频一区二区| 中文字幕一区二区三区在线不卡 | 欧美一级淫片007| 欧美日产在线观看| 欧美日韩中文字幕精品| 欧美一区二区三区四区在线观看 |