遭遇Trojan-PSW.Win32.OnLineGames,Trojan.PSW.Win32.Agent,Virus.Win32.AutoRun.er等
endurer 原創
2007-07-18 第2版 補充 Kaspersky 的回複
2007-07-17 第1版
有網友的電腦中的卡巴斯基最近經常報告發現病毒,如:
/---
感染: 木馬程式 Trojan-PSW.Win32.OnLineGames.dz C:/WINDOWS/system32/system63qso.dll 70.2 KB
感染: 木馬程式 Trojan-PSW.Win32.OnLineGames.dz C:/WINDOWS/system32/system82qso.dll 70.2 KB
感染: 病毒 Virus.Win32.AutoRun.er c:/windows/system32/install.exe 24.5 KB
感染: 木馬程式 Trojan-PSW.Win32.OnLineGames.abt c:/windows/system32/rav008c.dat 6.4 KB
---/
讓偶通過QQ遠程協助。
下載 pe_xscan 掃描 log,不料程式出錯,取消列舉檔案版本資訊的選項後,完成掃描。
經分析,發現可疑項(進程模組部分有省略):
/---
pe_xscan 07-06-23 by Purple Endurer
2007-7-17 12:50:49
Windows XP Service Pack 2(5.1.2600)
管理使用者組
[System Process] * 0
C:/WINDOWS/system32/zeqax.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wiytd.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wljhj.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/hytsx.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wlkhm.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wkjhl.dll | 2004-8-23 16:0:0
C:/WINDOWS/Explorer.EXE * 1496 | 2004-8-23 16:0:0
C:/WINDOWS/system32/aetpksw.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wkjhl.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wlkhm.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/hytsx.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wljhj.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wiytd.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/zeqax.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/Agent.dll | 2004-8-23 16:0:0
d:/Program Files/Tencent/QQ/TIMPlatform.exe * 1420 | 2006-12-8 20:11:30
C:/WINDOWS/system32/zeqax.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wiytd.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wljhj.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/hytsx.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wlkhm.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wkjhl.dll | 2004-8-23 16:0:0
D:/Program Files/Tencent/QQ/QQ.exe * 2072 | 2006-12-20 12:57:0
C:/WINDOWS/system32/zeqax.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wiytd.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wljhj.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/hytsx.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wlkhm.dll | 2004-8-23 16:0:0
C:/WINDOWS/system32/wkjhl.dll | 2004-8-23 16:0:0
O23 - 服務: ATICDSDr (ATICDSDr) - C:/DOCUME~1/user/LOCALS~1/Temp/{1735A~1/atiicdxx.sys(手動)
O23 - 服務: gwiopm (gwiopm) - F:/建立檔案夾/gwiopm.sys | 1998-6-3 13:59:40(手動)
O23 - 服務: New0 (New0) - C:/WINDOWS/system32/new.sys | 2007-5-6 13:10:58(自動)
O23 - 服務: npkycryp (npkycryp) - C:/WINDOWS/system32/npkycryp.sys(手動)
O23 - 服務: RemoteDbg (Remote Debug Service) - C:/WINDOWS/system32/rundll32.exe RemoteDbg.dll,input(自動)
O24 - ShlExecHook: [OFFICE] - {13BB17C5-1BAB-1F85-237A-273D2B2F2F26} = C:/WINDOWS/system32/system63qso.dll
O24 - ShlExecHook: [Microsoft Data Tools Query Designe] - {D8E0E3BA-D55F-4A08-8EE4-0A59E0284124} = C:/WINDOWS/system32/Agent.dll
O24 - ShlExecHook: [OFFICE] - {13BA17C5-1BAB-1F85-237A-273D2B2F2F26} = C:/WINDOWS/system32/system82qso.dll
---/
先下載安裝瑞星卡卡安全助手,在 進階功能—>外掛程式管理及卸載 裡把 3 個 O24 項卸載掉。
到 http://purpleendurer.ys168.com 下載 FreeDLL,bat_do,FileInfo。
用FreeDLL卸載注入系統進程的 Agent.dll 等 DLL,用 FileInfo 提取檔案資訊,用 bat_do 打包備份。
開啟登錄編輯程式,準備刪除O23的項目時,網友的電腦死機了~
等網友重啟電腦後繼續。在註冊表裡把O23的項目都刪除了。再用 bat_do 刪除 Agent.dll 等檔案,結果拒絕訪問~
再用 pe_xscan 掃描 log 分析,發現
/---
O24 - ShlExecHook: [Microsoft Data Tools Query Designe] - {D8E0E3BA-D55F-4A08-8EE4-0A59E0284124} = C:/WINDOWS/system32/Agent.dll
---/
又重生了,而且 aetpksw.dll 等 DLL 又注入了系統進程,用 FreeDLL 卸不完~
這個O24用卡卡安全助手卸載掉後會重生。
把這些檔案加入 bat_do,使用延時刪除,並產生去除屬性、刪除和改名命令,下次啟動時執行。
用 WinRAR 刪除 Windows臨時檔案夾,IE臨時檔案夾,c:/windows/prefetch 中可以刪除的檔案。
讓網友關閉系統還原功能,重啟電腦,如果還不能清除,就用IceSword把這些DLL從系統進程中卸載,然後刪除,再用卡卡安全助手卸載O24。
部分檔案資訊:
檔案說明符 : C:/WINDOWS/system32/aetpksw.dll
屬性 : A---
擷取檔案版本資訊大小失敗!
建立時間 : 2004-8-23 16:0:0
修改時間 : 2004-8-23 16:0:0
訪問時間 : 2007-7-17 0:0:0
大小 : 19538 位元組 19.82 KB
MD5 : 16b524ab36cb7ef7c0a849581dce56d7
瑞星報為 Trojan.PSW.Win32.Agent.qg
| 主 題: |
RE: aetpksw.dll [KLAB-2451058] |
| 寄件者: |
"" <newvirus@kaspersky.com> |
發送時間:2007-07-18 00:36:32 |
Hello,
aetpksw.dll - Trojan-PSW.Win32.OnLineGames.wy
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
Please quote all when answering.
--
Best regards, Denis Maslennikov
Virus analyst, Kaspersky Lab.
e-mail: newvirus@kaspersky.com
http://www.kaspersky.com/
檔案
C:/WINDOWS/system32/wkjhl.dll
C:/WINDOWS/system32/wlkhm.dll
C:/WINDOWS/system32/hytsx.dll
C:/WINDOWS/system32/wiytd.dll
C:/WINDOWS/system32/zeqax.dll
C:/WINDOWS/system32/Agent.dll
均與 C:/WINDOWS/system32/aetpksw.dll 相同。
檔案說明符 : D:/test/New.sys
屬性 : ----
擷取檔案版本資訊大小失敗!
建立時間 : 2007-7-17 21:2:27
修改時間 : 2007-5-6 13:10:58
訪問時間 : 2007-7-17 0:0:0
大小 : 1880 位元組 1.856 KB
MD5 : 79b0dd5f393c132f7a84b7dbf85a9f40
File: new.sys
Status: INFECTED/MALWARE
MD5: 79b0dd5f393c132f7a84b7dbf85a9f40
Packers detected:-
Bit9 reports: File not found
| Scan taken on 17 Jul 2007 13:02:40 (GMT) |
| A-Squared |
Found nothing |
| AntiVir |
Found CC/1000.BD |
| ArcaVir |
Found nothing |
| Avast |
Found nothing |
| AVG Antivirus |
Found Generic.OFE |
| BitDefender |
Found nothing |
| ClamAV |
Found nothing |
| Dr.Web |
Found nothing |
| F-Prot Antivirus |
Found nothing |
| F-Secure Anti-Virus |
Found nothing |
| Fortinet |
Found nothing |
| Kaspersky Anti-Virus |
Found nothing |
| NOD32 |
Found nothing |
| Norman Virus Control |
Found nothing |
| Panda Antivirus |
Found Generic |
| Rising Antivirus |
Found nothing |
| Sophos Antivirus |
Found nothing |
| VirusBuster |
Found nothing |
| VBA32 |
Found nothing |