遭遇Viking/威金新變種、Trojan-PSW.Win32.WOW.do等(二)

來源:互聯網
上載者:User

endurer 原創

2006-06-20 第1

(續)
這一部分說一下分析過程。

1、看瑞星的  開機自動掃描記錄:
=====================
病毒名稱                        處理結果    發現日期              路徑檔案病毒來源
Trojan.PSW.Agent.adw            清除成功    2006-07-18 15:17      svhost32.exe>>C:/PROGRA~1/svhost32.exe  本機
Trojan.PSW.ZhengTu.cc           清除成功    2006-07-18 15:17      1.exe>>C:/WINDOWS/system32/1.exe  本機
Trojan.PSW.Agent.adw            清除成功    2006-07-19 08:25      svhost32.exe>>C:/PROGRA~1/svhost32.exe  本機
Trojan.PSW.ZhengTu.cc           清除成功    2006-07-19 08:25      1.exe>>C:/WINDOWS/system32/1.exe  本機
Trojan.PSW.ZhengTu.cc           清除成功    2006-07-19 08:25      1.exe>>C:/WINDOWS/System32/1.exe  本機
Trojan.PSW.ZhengTu.cc           清除成功    2006-07-19 11:20      1.exe>>C:/WINDOWS/system32/1.exe  本機
Trojan.PSW.Agent.adw            清除成功    2006-07-19 11:20      svhost32.exe>>C:/PROGRA~1/svhost32.exe  本機
Trojan.PSW.Agent.adw            清除成功    2006-07-19 15:24      svhost32.exe>>C:/PROGRA~1/svhost32.exe  本機
Trojan.PSW.ZhengTu.cc           清除成功    2006-07-19 15:24      1.exe>>C:/WINDOWS/system32/1.exe  本機
Trojan.PSW.Agent.adw            清除成功    2006-07-19 19:58      svhost32.exe>>C:/PROGRA~1/svhost32.exe  本機
Trojan.PSW.ZhengTu.cc           清除成功    2006-07-19 19:58      1.exe>>C:/WINDOWS/system32/1.exe  本機
Trojan.DL.Direct.h              清除成功    2006-07-19 19:58      0.exe>>C:/WINDOWS/System32/0.exe  本機
Trojan.PSW.ZhengTu.cc           清除成功    2006-07-19 19:58      1.exe>>C:/WINDOWS/System32/1.exe  本機
Trojan.PSW.Agent.adw            清除成功    2006-07-19 22:38      svhost32.exe>>C:/PROGRA~1/svhost32.exe  本機
Trojan.PSW.ZhengTu.cc           清除成功    2006-07-19 22:38      1.exe>>C:/WINDOWS/system32/1.exe  本機

2、用瑞星手動掃描C盤,19日晚上的掃描記錄如下:
=====================
Trojan.PSW.Lmir.kgs             刪除成功    2006-07-19 23:05      C:/WINDOWS/Q54414.LOG  本機
Trojan.PSW.Lmir.kgs             刪除成功    2006-07-19 23:05      C:/WINDOWS/Q62539.LOG  本機
Trojan.PSW.Lmir.kgs             刪除成功    2006-07-19 23:05      C:/WINDOWS/KB684745M.LOG  本機
Trojan.PSW.JHOnline.epp         刪除成功    2006-07-19 22:56      C:/WINDOWS/system32/2.dll  本機
Trojan.DL.Direct.h              刪除成功    2006-07-19 22:56      C:/WINDOWS/system32/WinExec.exe  本機
Trojan.DL.Direct.h              刪除成功    2006-07-19 22:56      C:/WINDOWS/system32/2.exe  本機
Trojan.DL.Direct.h              刪除成功    2006-07-19 22:55      C:/WINDOWS/system32/0.exe  本機
Trojan.DL.Direct.h              刪除成功    2006-07-19 22:55      C:/WINDOWS/system32/1.exe  本機

3、用HijackThis來分析。
運行HijackThis.exe,雖然可以在工作管理員裡看到進程,但沒有顯示視窗!
運行procview.exe,結果相同!同時發現系統產生了一個名為建立一個名為 ViDll.Dll,大小為 25,600位元組 的檔案。因為procview.exe在一個單獨的檔案夾裡,所以很容易發現。
認真一看,procview.exe的長度近20KB,正常的話,應該是10多KB,而且表徵圖顯得比較粗糙……

看來系統中了感染EXE檔案的病毒!

到http://endurer.ys168.com,重新下載HijackThis、procview 和 IceSword。

覆蓋掉原有的檔案後,HijackThis可以正常運行了:

3.1 在HijackThis掃描的log中的發現如下可疑項目:
======================================

Logfile of HijackThis v1.99.1
Scan saved at 9:41:44, on 2006-7-20
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

C:/WINDOWS/SMSS.EXE

F2 - REG:system.ini: Shell=Explorer.exe 1
F3 - REG:win.ini: load=C:/WINDOWS/rundl132.exe

O4 - HKLM/../Run: [RavUptyes] C:/WINDOWS/System32/ravseidll.exe

O4 - HKLM/../Run: [WinSvc] C:/WINDOWS/System32/WinSvc.exe
O4 - HKLM/../Run: [TProgram] C:/WINDOWS/SMSS.EXE
O4 - HKLM/../Run: [SVCH0ST] C:/WINDOWS/System32/SVCH0ST.exe
O4 - HKLM/../RunServices: [TProgram] C:/WINDOWS/SMSS.EXE

O20 - AppInit_DLLs: KB684745M.LOG

3.2  由於Trojan.PSW.Lmir有修改EXE檔案關聯的情況,所以用HijackThis掃描了startuplist.txt,發現的可疑項目有:
======================================

Autorun entries from Registry:
HKLM/Software/Microsoft/Windows/CurrentVersion/Run

TProgram = C:/WINDOWS/SMSS.EXE
SVCH0ST = C:/WINDOWS/System32/SVCH0ST.exe

--------------------------------------------------

Autorun entries from Registry:
HKLM/Software/Microsoft/Windows/CurrentVersion/RunServices

TProgram = C:/WINDOWS/SMSS.EXE

--------------------------------------------------

File association entry for .EXE:
HKEY_CLASSES_ROOT/winfiles/shell/open/command

(Default) = C:/WINDOWS/ExERoute.exe "%1" %*

--------------------------------------------------

Load/Run keys from C:/WINDOWS/WIN.INI:

load=*INI section not found*
run=*INI section not found*

Load/Run keys from Registry:

HKLM/../Windows NT/CurrentVersion/Windows: AppInit_DLLs=KB684745M.LOG

--------------------------------------------------

Enumerating Windows NT logon/logoff scripts:
*No scripts set to run*

Windows NT checkdisk command:
BootExecute = autocheck autochk *

Windows NT 'Wininit.ini':
PendingFileRenameOperations: C:/WINDOWS/KB684745M.LOG||C:/WINDOWS/Q36155.LOG

--------------------------------------------------
可見EXE檔案被關聯到 C:/WINDOWS/ExERoute.exe,並且使用了winint.ini 這個檔案來實現下次啟動時的操作。

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.