endurer 原創
2006-06-20 第1版
(續)
這一部分說一下分析過程。
1、看瑞星的 開機自動掃描記錄:
=====================
病毒名稱 處理結果 發現日期 路徑檔案病毒來源
Trojan.PSW.Agent.adw 清除成功 2006-07-18 15:17 svhost32.exe>>C:/PROGRA~1/svhost32.exe 本機
Trojan.PSW.ZhengTu.cc 清除成功 2006-07-18 15:17 1.exe>>C:/WINDOWS/system32/1.exe 本機
Trojan.PSW.Agent.adw 清除成功 2006-07-19 08:25 svhost32.exe>>C:/PROGRA~1/svhost32.exe 本機
Trojan.PSW.ZhengTu.cc 清除成功 2006-07-19 08:25 1.exe>>C:/WINDOWS/system32/1.exe 本機
Trojan.PSW.ZhengTu.cc 清除成功 2006-07-19 08:25 1.exe>>C:/WINDOWS/System32/1.exe 本機
Trojan.PSW.ZhengTu.cc 清除成功 2006-07-19 11:20 1.exe>>C:/WINDOWS/system32/1.exe 本機
Trojan.PSW.Agent.adw 清除成功 2006-07-19 11:20 svhost32.exe>>C:/PROGRA~1/svhost32.exe 本機
Trojan.PSW.Agent.adw 清除成功 2006-07-19 15:24 svhost32.exe>>C:/PROGRA~1/svhost32.exe 本機
Trojan.PSW.ZhengTu.cc 清除成功 2006-07-19 15:24 1.exe>>C:/WINDOWS/system32/1.exe 本機
Trojan.PSW.Agent.adw 清除成功 2006-07-19 19:58 svhost32.exe>>C:/PROGRA~1/svhost32.exe 本機
Trojan.PSW.ZhengTu.cc 清除成功 2006-07-19 19:58 1.exe>>C:/WINDOWS/system32/1.exe 本機
Trojan.DL.Direct.h 清除成功 2006-07-19 19:58 0.exe>>C:/WINDOWS/System32/0.exe 本機
Trojan.PSW.ZhengTu.cc 清除成功 2006-07-19 19:58 1.exe>>C:/WINDOWS/System32/1.exe 本機
Trojan.PSW.Agent.adw 清除成功 2006-07-19 22:38 svhost32.exe>>C:/PROGRA~1/svhost32.exe 本機
Trojan.PSW.ZhengTu.cc 清除成功 2006-07-19 22:38 1.exe>>C:/WINDOWS/system32/1.exe 本機
2、用瑞星手動掃描C盤,19日晚上的掃描記錄如下:
=====================
Trojan.PSW.Lmir.kgs 刪除成功 2006-07-19 23:05 C:/WINDOWS/Q54414.LOG 本機
Trojan.PSW.Lmir.kgs 刪除成功 2006-07-19 23:05 C:/WINDOWS/Q62539.LOG 本機
Trojan.PSW.Lmir.kgs 刪除成功 2006-07-19 23:05 C:/WINDOWS/KB684745M.LOG 本機
Trojan.PSW.JHOnline.epp 刪除成功 2006-07-19 22:56 C:/WINDOWS/system32/2.dll 本機
Trojan.DL.Direct.h 刪除成功 2006-07-19 22:56 C:/WINDOWS/system32/WinExec.exe 本機
Trojan.DL.Direct.h 刪除成功 2006-07-19 22:56 C:/WINDOWS/system32/2.exe 本機
Trojan.DL.Direct.h 刪除成功 2006-07-19 22:55 C:/WINDOWS/system32/0.exe 本機
Trojan.DL.Direct.h 刪除成功 2006-07-19 22:55 C:/WINDOWS/system32/1.exe 本機
3、用HijackThis來分析。
運行HijackThis.exe,雖然可以在工作管理員裡看到進程,但沒有顯示視窗!
運行procview.exe,結果相同!同時發現系統產生了一個名為建立一個名為 ViDll.Dll,大小為 25,600位元組 的檔案。因為procview.exe在一個單獨的檔案夾裡,所以很容易發現。
認真一看,procview.exe的長度近20KB,正常的話,應該是10多KB,而且表徵圖顯得比較粗糙……
看來系統中了感染EXE檔案的病毒!
到http://endurer.ys168.com,重新下載HijackThis、procview 和 IceSword。
覆蓋掉原有的檔案後,HijackThis可以正常運行了:
3.1 在HijackThis掃描的log中的發現如下可疑項目:
======================================
Logfile of HijackThis v1.99.1
Scan saved at 9:41:44, on 2006-7-20
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
C:/WINDOWS/SMSS.EXE
F2 - REG:system.ini: Shell=Explorer.exe 1
F3 - REG:win.ini: load=C:/WINDOWS/rundl132.exe
O4 - HKLM/../Run: [RavUptyes] C:/WINDOWS/System32/ravseidll.exe
O4 - HKLM/../Run: [WinSvc] C:/WINDOWS/System32/WinSvc.exe
O4 - HKLM/../Run: [TProgram] C:/WINDOWS/SMSS.EXE
O4 - HKLM/../Run: [SVCH0ST] C:/WINDOWS/System32/SVCH0ST.exe
O4 - HKLM/../RunServices: [TProgram] C:/WINDOWS/SMSS.EXE
O20 - AppInit_DLLs: KB684745M.LOG
3.2 由於Trojan.PSW.Lmir有修改EXE檔案關聯的情況,所以用HijackThis掃描了startuplist.txt,發現的可疑項目有:
======================================
Autorun entries from Registry:
HKLM/Software/Microsoft/Windows/CurrentVersion/Run
TProgram = C:/WINDOWS/SMSS.EXE
SVCH0ST = C:/WINDOWS/System32/SVCH0ST.exe
--------------------------------------------------
Autorun entries from Registry:
HKLM/Software/Microsoft/Windows/CurrentVersion/RunServices
TProgram = C:/WINDOWS/SMSS.EXE
--------------------------------------------------
File association entry for .EXE:
HKEY_CLASSES_ROOT/winfiles/shell/open/command
(Default) = C:/WINDOWS/ExERoute.exe "%1" %*
--------------------------------------------------
Load/Run keys from C:/WINDOWS/WIN.INI:
load=*INI section not found*
run=*INI section not found*
Load/Run keys from Registry:
HKLM/../Windows NT/CurrentVersion/Windows: AppInit_DLLs=KB684745M.LOG
--------------------------------------------------
Enumerating Windows NT logon/logoff scripts:
*No scripts set to run*
Windows NT checkdisk command:
BootExecute = autocheck autochk *
Windows NT 'Wininit.ini':
PendingFileRenameOperations: C:/WINDOWS/KB684745M.LOG||C:/WINDOWS/Q36155.LOG
--------------------------------------------------
可見EXE檔案被關聯到 C:/WINDOWS/ExERoute.exe,並且使用了winint.ini 這個檔案來實現下次啟動時的操作。