遭遇HBKernel32.sys,53u1ttMe.2ys,HBTL.dll,HBSO2.dll,bcejnmfd.dll等1
endurer 原創
2008-10-16 第1版
昨天,一位同事說他的電腦開機後案頭一片空白,工作列和案頭表徵圖都未顯示。請偶幫忙檢修。
在同事的電腦上開啟工作管理員檢查,沒有發現可疑的進程,而且explorer.exe已經運行了。
先把explorer.exe進程終止掉,然後再運行explorer.exe,不料工作管理員假死。嘗試運行cmd.exe,WinRAR.exe,也是如此。
只好重啟電腦到安全模式,打算用msconfig.exe檢查開機啟動項,不料根本找不到msconfig.exe。只要直接運行登錄編輯程式regedit.exe來檢查。
很快就發現了:
O4 - HKLM/../Run: [HBService32] System.exe
確認是中標了,把值改為:;System.exe
記得這個東東還有一個服務項,找到並將啟動方式改為4(禁用):
O23 - 服務: HBKernel32 (HBKernel32 Driver) - system32/drivers/HBKernel32.sys | 2008-10-13 5:12:50(禁用)
重啟電腦,這次案頭顯示正常了。
下載 pe_xscan 掃描 log 並分析,發現如下可疑項(進程模組部分有省略):
pe_xscan 08-08-01 by Purple Endurer
2008-10-15 16:6:41
Windows XP Service Pack 3(5.1.2600)
MSIE:7.0.5730.11
管理使用者組
正常模式
[System Process] * 0
C:/WINDOWS/system32/HBTL.dll | 2008-10-13 5:14:38
C:/Program Files/Internet Explorer/53u1ttMe.2ys | 2008-10-13 5:22:48
C:/WINDOWS/system32/ozmazluz.dll | 2008-10-13 5:18:21
C:/WINDOWS/system32/bcejnmfd.dll | 2008-10-13 5:18:1
C:/WINDOWS/system32/uhtcnwqw.dll | 2008-10-13 5:17:19
C:/WINDOWS/system32/tpphbrik.dll | 2008-10-13 5:15:59
C:/WINDOWS/system32/flirxttw.dll | 2008-10-13 5:15:39
C:/WINDOWS/system32/winlogon.exe* 956 | 2004-8-17 4:0:0
C:/WINDOWS/system32/HBSO2.dll | 2008-10-13 5:13:56
C:/WINDOWS/system32/HBTL.dll | 2008-10-13 5:14:38
C:/WINDOWS/system32/services.exe* 1004 | 2004-8-17 4:0:0
C:/WINDOWS/system32/HBSO2.dll | 2008-10-13 5:13:56
C:/WINDOWS/system32/HBTL.dll | 2008-10-13 5:14:38
C:/WINDOWS/system32/lsass.exe* 1016 | 2004-8-17 4:0:0
C:/WINDOWS/system32/HBSO2.dll | 2008-10-13 5:13:56
C:/WINDOWS/system32/HBTL.dll | 2008-10-13 5:14:38
O2 - BHO - {F6A454AE-156A-415E-9F89-3795677A8A91} = C:/Program Files/Internet Explorer/53u1ttMe.2ys | 2008-10-13 5:22:48
O4 - HKLM/../Run: [HBService32] ;System.exe
O4 - HKLM/../Policies/Explorer/Run: [nwiz] aliware.exe
O20 - AppInit_DLLs = HBmhly.dll ,HBSO2.dll,HBSOUL.dll,HBDNF.dll,HBWOW.dll,HBTL.dll
O21 - SSODL - flirxttw.dll(0) - {F0930A2F-D971-4828-8209-B7DFD266ED44} = C:/WINDOWS/system32/flirxttw.dll | 2008-10-13 5:15:39
O21 - SSODL - tpphbrik.dll(B) - {A2C3BA54-DF75-4881-8EB3-E54B26BBBBC9} = C:/WINDOWS/system32/tpphbrik.dll | 2008-10-13 5:15:59
O21 - SSODL - uhtcnwqw.dll(3) - {DA56B183-A731-402b-9235-2CB8803E212D} = C:/WINDOWS/system32/uhtcnwqw.dll | 2008-10-13 5:17:19
O21 - SSODL - bcejnmfd.dll(1) - {2CB77746-8ECC-40ca-8217-10CA8BE5EFC8} = C:/WINDOWS/system32/bcejnmfd.dll | 2008-10-13 5:18:1
O21 - SSODL - ozmazluz.dll(B) - {65056902-6E7B-4bd7-95BA-688DB5FA5BEB} = C:/WINDOWS/system32/ozmazluz.dll | 2008-10-13 5:18:21
O23 - 服務: aliimz () - System32/Drivers/aliimz.sys (手動)
O23 - 服務: Beep (Beep) - C:/WINDOWS/system32/Drivers/Beep.sys | 2008-10-13 13:12:45(禁用)
O23 - 服務: HBKernel32 (HBKernel32 Driver) - system32/drivers/HBKernel32.sys | 2008-10-13 5:12:50(禁用)
O23 - 服務: IIS Manager (IIS Manager ) - C:/DOCUME~1/new/LOCALS~1/Temp/1.tmp (手動)
O23 - 服務: SZNB (SZNB) - C:/06574FFE/06575006 (手動)
O24 - ShlExecHook: [4] - {F0930A2F-D971-4828-8209-B7DFD266ED44} = C:/WINDOWS/system32/flirxttw.dll | 2008-10-13 5:15:39
O24 - ShlExecHook: [9] - {A2C3BA54-DF75-4881-8EB3-E54B26BBBBC9} = C:/WINDOWS/system32/tpphbrik.dll | 2008-10-13 5:15:59
O24 - ShlExecHook: [D] - {DA56B183-A731-402b-9235-2CB8803E212D} = C:/WINDOWS/system32/uhtcnwqw.dll | 2008-10-13 5:17:19
O24 - ShlExecHook: [8] - {2CB77746-8ECC-40ca-8217-10CA8BE5EFC8} = C:/WINDOWS/system32/bcejnmfd.dll | 2008-10-13 5:18:1
O24 - ShlExecHook: [B] - {65056902-6E7B-4bd7-95BA-688DB5FA5BEB} = C:/WINDOWS/system32/ozmazluz.dll | 2008-10-13 5:18:21
O24 - ShlExecHook: [] - {F6A454AE-156A-415E-9F89-3795677A8A91} = C:/Program Files/Internet Explorer/53u1ttMe.2ys | 2008-10-13 5:22:48
下載 FileInfo 和 bat_do。用FileInfo提取可疑檔案資訊,用bat_do打包備份並延遲刪除。
有些檔案沒有找到,懷疑是同事電腦中的趨勢科技的殺軟幹掉了。
下載、安裝、運行瑞星卡卡安全助手,清理病毒啟動項。