endurer 原創
2006-10-17 第1版
昨天一位網友從某網站下載了一個綠色版的軟體,雙擊了幾次都沒有什麼顯示,系統反應變慢,覺得不對頭,重啟電腦後情況依舊,於是請我幫忙看看。
開啟工作管理員,發現一些可疑進程,先終止了explorer.exe,再建立任務,運行HijackThis掃描log,發現如下可疑項目:
/------------
Logfile of HijackThis v1.99.1
Scan saved at 20:15:37, on 2006-10-16
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:/Program Files/Common Files/update2/Update.exe
C:/DOCUME~1/y168/LOCALS~1/Temp/~nsu.tmp/Au_.exe
O4 - HKLM/../Run: [Str3] hongqt
O4 - HKLM/../Run: [LongData] 焼
O4 - HKLM/../Run: [BinaryData] "3D梯
O4 - HKLM/../Run: [Update] C:/Program Files/Common Files/update2/Update.exe
O16 - DPF: {5932517A-3326-4439-A708-1C98EDB5C549} (Downloader Class) - file://C:/Documents and Settings/All Users/Application Data/Share Helper/Cast/GGS/d8f6fba154/js/iMopDl.cab
O21 - SSODL: DelayRun - {5A6F2F95-3191-433B-8533-EB0B596A7BAC} - C:/WINDOWS/464d7300.dll (file missing)
------------/
把進程:
C:/Program Files/Common Files/update2/Update.exe
C:/DOCUME~1/y168/LOCALS~1/Temp/~nsu.tmp/Au_.exe
終止了。
用WinRAR找到:
C:/Documents and Settings/user/Local Settings/~nsu.tmp/Au_.exe
查看屬性,是千橡互聯發的東東,汗!
發現:
C:/Documents and Settings/user/Local Settings/Temp/RarSFX0/benben.exe
是個自解壓檔案,執行指令碼為:
/-------------------
TempMode
Silent=1
Overwrite=1
setup=bind_40234.exe
Overwrite=1
setup=31.exe
Overwrite=1
setup=mp56.exe
-------------------/
會釋放如下3個檔案:
/-------------------
2005-12-14 13:00 28,672 31.exe(www.mmwan.com開發)
2006-09-04 20:38 37,648 mp56.exe(宏網超級搜霸線上安裝程式)
2006-10-16 12:48 20,480 bind_40234.exe
-------------------/
而 C:/WINDOWS/system32/temp.EXE 是 Sogou Express Installer。
而該網友下載回來的“綠色版”軟體是個名為jiekshijf.exe,長度為100多KB的檔案,而那個軟體正常的話檔案大小應該近5MB。明顯不對嘛,留心點的話會發現問題了。
這個jiekshijf.exe包含:
/----------
sys.exe(Kaspersky 報為 Trojan.Win32.VB.amy)
bo.exe(Kaspersky 報為 Trojan-Clicker.Win32.VB.ms )
ad.exe(Kaspersky 報為 Trojan-Clicker.Win32.VB.lc)
ad2.exe(Kaspersky 報為 Trojan.Win32.VB.ms)
----------/
如果運行前先用殺毒軟體掃描一下,也不會這麼容易中招。
都刪除了。
用HijackThis修複下面所列的項目。
清空IE臨時檔案夾和系統臨時檔案夾。