遭遇Trojan-PSW.Win32.OnLineGames,Trojan.PSW.Win32.Agent,Virus.Win32.AutoRun.er等/v2

來源:互聯網
上載者:User

遭遇Trojan-PSW.Win32.OnLineGames,Trojan.PSW.Win32.Agent,Virus.Win32.AutoRun.er等

endurer 原創
2007-07-18 第2版  補充 Kaspersky  的回複
2007-07-17 第1

有網友的電腦中的卡巴斯基最近經常報告發現病毒,如:
/---
感染: 木馬程式 Trojan-PSW.Win32.OnLineGames.dz C:/WINDOWS/system32/system63qso.dll 70.2 KB
感染: 木馬程式 Trojan-PSW.Win32.OnLineGames.dz C:/WINDOWS/system32/system82qso.dll 70.2 KB
感染: 病毒 Virus.Win32.AutoRun.er c:/windows/system32/install.exe 24.5 KB
感染: 木馬程式 Trojan-PSW.Win32.OnLineGames.abt c:/windows/system32/rav008c.dat 6.4 KB
---/

讓偶通過QQ遠程協助。

下載 pe_xscan 掃描 log,不料程式出錯,取消列舉檔案版本資訊的選項後,完成掃描。

經分析,發現可疑項(進程模組部分有省略):
/---
pe_xscan 07-06-23 by Purple Endurer
2007-7-17 12:50:49
Windows XP Service Pack 2(5.1.2600)
管理使用者組

[System Process] * 0
    C:/WINDOWS/system32/zeqax.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wiytd.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wljhj.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/hytsx.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wlkhm.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wkjhl.dll | 2004-8-23 16:0:0

C:/WINDOWS/Explorer.EXE * 1496 | 2004-8-23 16:0:0
    C:/WINDOWS/system32/aetpksw.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wkjhl.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wlkhm.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/hytsx.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wljhj.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wiytd.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/zeqax.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/Agent.dll | 2004-8-23 16:0:0

d:/Program Files/Tencent/QQ/TIMPlatform.exe * 1420 | 2006-12-8 20:11:30
    C:/WINDOWS/system32/zeqax.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wiytd.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wljhj.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/hytsx.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wlkhm.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wkjhl.dll | 2004-8-23 16:0:0

D:/Program Files/Tencent/QQ/QQ.exe * 2072 | 2006-12-20 12:57:0
    C:/WINDOWS/system32/zeqax.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wiytd.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wljhj.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/hytsx.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wlkhm.dll | 2004-8-23 16:0:0
    C:/WINDOWS/system32/wkjhl.dll | 2004-8-23 16:0:0

O23 - 服務: ATICDSDr (ATICDSDr) - C:/DOCUME~1/user/LOCALS~1/Temp/{1735A~1/atiicdxx.sys(手動)
O23 - 服務: gwiopm (gwiopm) - F:/建立檔案夾/gwiopm.sys | 1998-6-3 13:59:40(手動)
O23 - 服務: New0 (New0) - C:/WINDOWS/system32/new.sys | 2007-5-6 13:10:58(自動)
O23 - 服務: npkycryp (npkycryp) - C:/WINDOWS/system32/npkycryp.sys(手動)
O23 - 服務: RemoteDbg (Remote Debug Service) - C:/WINDOWS/system32/rundll32.exe RemoteDbg.dll,input(自動)

O24 - ShlExecHook: [OFFICE] - {13BB17C5-1BAB-1F85-237A-273D2B2F2F26} = C:/WINDOWS/system32/system63qso.dll
O24 - ShlExecHook: [Microsoft Data Tools Query Designe] - {D8E0E3BA-D55F-4A08-8EE4-0A59E0284124} = C:/WINDOWS/system32/Agent.dll
O24 - ShlExecHook: [OFFICE] - {13BA17C5-1BAB-1F85-237A-273D2B2F2F26} = C:/WINDOWS/system32/system82qso.dll
---/

先下載安裝瑞星卡卡安全助手,在 進階功能—>外掛程式管理及卸載 裡把 3 個 O24 項卸載掉。

到 http://purpleendurer.ys168.com 下載 FreeDLL,bat_do,FileInfo。

用FreeDLL卸載注入系統進程的 Agent.dll 等 DLL,用 FileInfo 提取檔案資訊,用 bat_do 打包備份。

開啟登錄編輯程式,準備刪除O23的項目時,網友的電腦死機了~

等網友重啟電腦後繼續。在註冊表裡把O23的項目都刪除了。再用 bat_do 刪除  Agent.dll 等檔案,結果拒絕訪問~

再用 pe_xscan 掃描 log 分析,發現
/---
O24 - ShlExecHook: [Microsoft Data Tools Query Designe] - {D8E0E3BA-D55F-4A08-8EE4-0A59E0284124} = C:/WINDOWS/system32/Agent.dll
---/
又重生了,而且 aetpksw.dll 等 DLL 又注入了系統進程,用 FreeDLL 卸不完~

這個O24用卡卡安全助手卸載掉後會重生。

把這些檔案加入 bat_do,使用延時刪除,並產生去除屬性、刪除和改名命令,下次啟動時執行。

用 WinRAR 刪除 Windows臨時檔案夾,IE臨時檔案夾,c:/windows/prefetch 中可以刪除的檔案。

讓網友關閉系統還原功能,重啟電腦,如果還不能清除,就用IceSword把這些DLL從系統進程中卸載,然後刪除,再用卡卡安全助手卸載O24。

部分檔案資訊:

檔案說明符 : C:/WINDOWS/system32/aetpksw.dll
屬性 : A---
擷取檔案版本資訊大小失敗!
建立時間 : 2004-8-23 16:0:0
修改時間 : 2004-8-23 16:0:0
訪問時間 : 2007-7-17 0:0:0
大小 : 19538 位元組 19.82 KB
MD5 : 16b524ab36cb7ef7c0a849581dce56d7

瑞星報為 Trojan.PSW.Win32.Agent.qg

主 題: RE: aetpksw.dll [KLAB-2451058]
  寄件者: "" <newvirus@kaspersky.com>  發送時間:2007-07-18 00:36:32

Hello,
aetpksw.dll - Trojan-PSW.Win32.OnLineGames.wy
New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
Please quote all when answering.
--
Best regards, Denis Maslennikov
Virus analyst, Kaspersky Lab.

e-mail: newvirus@kaspersky.com
http://www.kaspersky.com/

檔案

C:/WINDOWS/system32/wkjhl.dll
C:/WINDOWS/system32/wlkhm.dll
C:/WINDOWS/system32/hytsx.dll
C:/WINDOWS/system32/wiytd.dll
C:/WINDOWS/system32/zeqax.dll
C:/WINDOWS/system32/Agent.dll

均與 C:/WINDOWS/system32/aetpksw.dll 相同。

檔案說明符 : D:/test/New.sys
屬性 : ----
擷取檔案版本資訊大小失敗!
建立時間 : 2007-7-17 21:2:27
修改時間 : 2007-5-6 13:10:58
訪問時間 : 2007-7-17 0:0:0
大小 : 1880 位元組 1.856 KB
MD5 : 79b0dd5f393c132f7a84b7dbf85a9f40

File: new.sys

Status: INFECTED/MALWARE

MD5: 79b0dd5f393c132f7a84b7dbf85a9f40

Packers detected:-

Bit9 reports: File not found

Scan taken on 17 Jul 2007 13:02:40 (GMT)
A-Squared Found nothing
AntiVir Found CC/1000.BD
ArcaVir Found nothing
Avast Found nothing
AVG Antivirus Found Generic.OFE
BitDefender Found nothing
ClamAV Found nothing
Dr.Web Found nothing
F-Prot Antivirus Found nothing
F-Secure Anti-Virus Found nothing
Fortinet Found nothing
Kaspersky Anti-Virus Found nothing
NOD32 Found nothing
Norman Virus Control Found nothing
Panda Antivirus Found Generic
Rising Antivirus Found nothing
Sophos Antivirus Found nothing
VirusBuster Found nothing
VBA32 Found nothing

 

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.