關於Trojan.DL.Agent.wsl——一次真實的測毒經曆

來源:互聯網
上載者:User
晚上上Q,發現群裡有一條訊息:

×× 21:33:52(名字隱去,是小我一屆的師弟)
www.9000music.com這裡有我的照片大家去看下你們也可以把照片放進去的

毫無疑問,師弟中毒了。

我從毒源,也就是這個網址入手,查看hxxp://www.9000music.com(為免誤點,將tt改成xx,下同)的代碼,發現兩段script,和一個frame比較可疑。

如果直接開啟這個網站,你會看到百度的介面,而網頁標題是“頁面載入中……”(連這段頁面標題的html代碼也是簡單加密過的)。表面上你會發現跟平常使用百度是一樣的,還可以正常搜尋,答案是它本來就是把百度頁面嵌入其中的,你看到的是真正的百度的頁面,可是在表象後面,script和另一個frame的運作就不為你所知了。

還原script,前面為定義一個function RrRrRrRr,操作對象為字串,後面為對一串字串執行這個函數。看看執行後的結果,?不是帶毒連結?
於是目標轉到frame,查看對應的jijy.htm的代碼,結果它的script和首頁上的script結構一樣,前面定義的function是一樣的,但是後面執行的對象內容不一樣,把這兩段script還原,惡意代碼的真面目終於顯露出來,起作用的是一段vbscript,利用的是MS06-014漏洞。(其實我對系統漏洞一點都不熟,但是近幾天我對惡意代碼感興趣之後,找到的近來的毒網的惡意代碼,大多數都是利用這一漏洞的,所以也就記下來了。)

代碼1。(本人對網頁代碼實在才疏學淺,哪位發現其中還有其他惡意代碼沒發現的歡迎補充。)
下載hxxp://www.9000music.com/a/a.exe到本機並運行

於是我自己下載a.exe,在臨時檔案夾中時,瑞星報毒Trojan.DL.Agent.wsl。關閉瑞星監控(一般使用者千萬別模仿),把它下載下來,用winrar壓縮儲存。

圖1:

此貼於2006-10-15 2:45:46被軒轅小聰修改

發貼時間:2006-10-15 1:41:46
病毒樣本可發到郵箱yicong2007@yahoo.com.cn
遠景晟地http://bbs.pcvista.cn/
√推薦使用快速、安全、廣告過濾強大的傲遊瀏覽器。
 
第1樓
軒轅小聰


頭銜:版主
等級:登峰造極
文章:7773
註冊:2006-1-9
至此病毒怎麼進入原生過程很清楚了,但是病毒運行之後的效果呢?如何手工查殺呢?接下來的事情就是運行這個病毒樣本,讓它完全感染系統之後,觀察它的行為,再手工把它“請”出去。

測試病毒,比較保險的做法應該在虛擬機器裡。於是開啟我的虛擬機器,經過辛苦地等待它啟動完成(我的本本配置不行,如果不是為了測毒,裝虛擬機器太吃力了……)。然後從實機裡把那個病毒樣本傳過去,運行之。運行失敗了好幾次(詳述在後記中),總之,成功運行了之後,我的SSM的提示,我點得手酸。經過了冗長的過程(如果沒有監視軟體,在實機上運行,完成整個過程不過超過3秒),最後的效果是這樣的:

建立的檔案2

建立啟動項目(SREng日誌中可見):

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<xy><C:\WINDOWS\Download\svhost32.exe> []
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><KB481354M.LOG> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{9A0CFC58-5A6F-41ba-9FFE-4320F4F62F1A}><C:\WINDOWS\system32\Cnscheck010.dll> []
<{9A0CFC58-5A6F-41ba-9FFE-4320F4F621BA}><C:\WINDOWS\system32\Cnscheck001.dll> []
<{9A0CFC58-5A6F-41ba-9FFE-4320F4F62FB1}><C:\WINDOWS\system32\Cnscheck100.dll> []

運行進程中可見
C:\WINDOWS\Download\svhost32.exe

進程模組中可見
[C:\WINDOWS\KB481354M.LOG] <N/A><N/A>
[C:\WINDOWS\system32\Cnscheck100.dll] <N/A><N/A>
[C:\WINDOWS\system32\Cnscheck001.dll] <N/A><N/A>
[C:\WINDOWS\system32\Cnscheck010.dll] <N/A><N/A>
[C:\WINDOWS\system32\xydll.dll] <N/A><N/A>
插入在此前和此後啟動並執行應用程式進程(不包括系統關鍵進程),這也是我虛擬機器裡的SSM頻繁提示導致我按得手酸的原因。

圖2:

發貼時間:2006-10-15 1:50:46
病毒樣本可發到郵箱yicong2007@yahoo.com.cn
遠景晟地http://bbs.pcvista.cn/
√帳號丟失?機器變慢?經常死機? 試試瑞星免費查毒
 
第2樓
軒轅小聰


頭銜:版主
等級:登峰造極
文章:7773
註冊:2006-1-9
看起來它建立的檔案和項目很多,似乎很不好清除。其實不然,因為它沒有註冊表守護,這是它的缺陷。
在C:\WINDOWS\Download\svhost32.exe進程在運行之時,仍然可以直接刪除病毒建立的上述項目,不得不說它在這方面還是“軟柿子”。

處理方法:

用工作管理員結束進程C:\WINDOWS\Download\svhost32.exe
(這一步也可不要,因為即使不結束此進程也可以處理以下註冊表,但是對於有註冊表守護的木馬則必須先結束進程)

用SREng,開啟“啟動項目”-“註冊表”
刪除以下項目:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<xy><C:\WINDOWS\Download\svhost32.exe> []
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
<{9A0CFC58-5A6F-41ba-9FFE-4320F4F62F1A}><C:\WINDOWS\system32\Cnscheck010.dll> []
<{9A0CFC58-5A6F-41ba-9FFE-4320F4F621BA}><C:\WINDOWS\system32\Cnscheck001.dll> []
<{9A0CFC58-5A6F-41ba-9FFE-4320F4F62FB1}><C:\WINDOWS\system32\Cnscheck100.dll> []

雙擊以下項目:
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows]
<AppInit_DLLs><KB481354M.LOG> []
將“值”一欄中的KB481354M.LOG刪除,也就是將索引值還原為空白。
說明:系統預設這一項的索引值為空白,但是某些正常軟體也會修改這個索引值,比如我的虛擬機器裝的TPF2005,所以要按具體情況來處理,不過一般是改為預設的空值。

然後,重啟電腦

開啟“我的電腦”,點“工具”-“檔案夾選項”-“查看”
選擇“顯示所有檔案和檔案夾”
並把“隱藏受保護的作業系統檔案(推薦)”一項前面的勾去掉
最後也把“隱藏已知檔案類型的副檔名”前面的勾去掉
然後找到並刪除檔案(確切地說是病毒的“屍體”),3。
清空IE臨時檔案夾和temp檔案夾。

說明:
樓上的圖,My Document/Download/Programs檔案夾裡新添的東西,是IDM截住的,實機裡面應該在臨時檔案夾裡。

後來qqbeau幫我測了一下,兩相對比,有新發現:
前面兩個(一個dll,一個bmp)名稱應該是隨機的,xydll.dll這個檔案名稱也不是一成不變的。
ShellExecuteHooks項目下,可能還會有其他的病毒檔案佔據,如果有,與Cnscheck010.dll等同樣處理。當然,也要分辨清楚,同一項目有些鍵是正常軟體建立的,要注意區別。

還可能會有個Rootkit:C:\WINDOWS\system32\drivers\npf.sys
處理方法:
在註冊表展開
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
刪除npf項目
重啟後刪除C:\WINDOWS\system32\drivers\npf.sys
當然,也可以用SREng在“啟動項目”-“服務”-“驅動程式”中刪除登錄機碼。

可能還會有其他的垃圾,這方面各人健全狀態可能不同(因為它具有連網下載其他病毒檔案的性質)。所以建議,找到一部分檔案之後,按這些病毒檔案的修改時間進行搜尋,找到所有當天建立或修改的檔案,其中與已知病毒檔案建立時間相同的檔案應同為病毒檔案。
在此多謝qqbeau老鄉幫忙

SREng,即System Repair Engineer,http://www.kztechs.com/sreng/sreng2.zip

此貼於2006-10-15 4:53:14被軒轅小聰修改

發貼時間:2006-10-15 1:52:43
病毒樣本可發到郵箱yicong2007@yahoo.com.cn
遠景晟地http://bbs.pcvista.cn/
→ 遇到清除不了的病毒?教你如何使用瑞星光碟片引導電腦查殺病毒。
 
第3樓
軒轅小聰


頭銜:版主
等級:登峰造極
文章:7773
註冊:2006-1-9
後記:

在成功運行之前,有兩次失敗運行。

第一次,直接雙擊,除了在進程中活動,向外連網,並沒有建立有明顯意義的註冊表啟動項和檔案,在這種情況下只要重啟,病毒不再運行,也就是說它壓根沒有真正進入系統。
原因:我虛擬機器裡面的TPF2005,我設定了檔案保護,只有特定的組別的程式才可以寫入Program file檔案夾和WINDOWS檔案夾,而我使用Track'n Reverse來監控病毒的運行,這樣情況下病毒所在的Tracking組別,沒有寫入以上兩個檔案夾的許可權,所以病毒沒有成功建立檔案,也沒有通過啟動已建立的程式來建立註冊表啟動項

第二次,乾脆直接開啟網頁,但是,還是一片寂靜……
原因:我的虛擬機器系統,在6月裝系統時,一口氣到windows update網站把安全補丁打全,之後又開啟自動更新。MS06-014漏洞已被修補,惡意代碼沒有得逞,病毒乖乖地在臨時檔案夾中待著呢。所以,除非“自殺式”的卸載掉相應補丁,要不然,我也只能通過還原網頁代碼這種手法來“人工下載”了。
總結以上的過程,見微知著,有些忠告要給大家:

1.系統補丁不可不打,並且要及時打。
如果打全了補丁,利用已修補漏洞的惡意代碼就無法得逞。比如MS06-014漏洞是近來毒網中最經常利用的,這個補丁不可不打。

2.殺軟、防火牆不可不裝,並且要及時更新。
殺軟一方面能查殺網頁中的惡意代碼,一方面更能查殺下載下來的病毒程式。
相對來說,後者更有保證,惡意代碼加密並不難,我實機裡的瑞星,汗,我把這段代碼還原到最後給它查,它也沒反應。但是一下載病毒,它馬上警示。
防火牆可以阻止病毒連網。對於目前流行的木馬下載器來說,如果殺軟暫時不能查殺,防火牆的阻止是很重要的,否則你的系統會變成垃圾場的。

3.安全意識不可不加強。
以上說的兩項,其實都是安全意識問題。
殺軟、防火牆不是萬能的,系統漏洞也會有未知的或未修補的,關鍵是使用者自己要有安全意識,不明或不良的網站少去,來曆不明的軟體謹慎下載。QQ中不明的連結,最好先向發行者確認一下,一般情況下,中了毒的使用者是看不到自己發出的帶毒資訊的。

發貼時間:2006-10-15 1:54:16
病毒樣本可發到郵箱yicong2007@yahoo.com.cn
遠景晟地http://bbs.pcvista.cn/

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.