Worm.Win32.Diskgen.gen/磁碟機也捎帶廣告?
endurer 原創
2008-02-19 第1版
昨天一位朋友說他的電腦中毒了,不定期彈廣告,系統反應很慢,請偶幫忙檢修。
開啟工作管理員檢查進程,發現有2個alg.exe,2個lsass.exe,使用者名稱分別是system和user,終止屬於user的,不料電腦自動重啟~
那偶就順勢選擇使用帶網路連接的的安全模式來啟動,不料藍屏~
只好以正常模式啟動,不過在啟動過程中一直按下Shift鍵……
進入案頭後,下載 pe_xscan 掃描 log,發現如下可疑項:
/===
pe_xscan 08-01-29 by Purple Endurer
2008-2-19 17:58:14
Windows XP Service Pack 2(5.1.2600)
管理使用者組
O2 - BHO TENCENT BROWSER HELPER - {0C7C23EF-A848-485B-873C-0ED954731014} - C:/PROGRAM FILES/TENCENT/SSPLUS/SADDR.DLL
O4 - HKCU/../RUNONCE: [MYAPP] 1
O4 - Global Startup: ~.exe.65140.exe -> Invalid lnk file
O4 - Global Startup: ~.exe.25207046.exe -> Invalid lnk file
O4 - Global Startup: ~.exe.64125.exe -> Invalid lnk file
C:/autorun.inf
/-----
[AutoRun]
open=pagefile.pif
shell/open=開啟(&O)
shell/open/Command=pagefile.pif
shell/open/Default=1
shell/explore=資源管理員(&X)
shell/explore/Command=pagefile.pif
-----/
D:/autorun.inf
/-----
[AutoRun]
open=pagefile.pif
shell/open=開啟(&O)
shell/open/Command=pagefile.pif
shell/open/Default=1
shell/explore=資源管理員(&X)
shell/explore/Command=pagefile.pif
-----/
O11 - IE擴充選項組:TBH (中文搜搜) =
O18 - 協議: IC32PP() - {BBCA9F81-8F4F-11D2-90FF-0080C83D3571} - C:/WINDOWS/WC98PP.DLL
O23 - 服務: COM+ EVENT SYSTEM LOG (COM+ EVENT SYSTEM LOG) - C:/PROGRAM FILES/COMMON FILES/MICROSOFT SHARED/MSINFO/TWUNK_64.AAA | 2007-8-26 21:53:26(自動)
===/
前面發現的以user使用者啟動並執行alg.exe和lsass.exe進程沒有了,搜尋檢查發現:
檔案說明符 : C:/WINDOWS/system32/drivers/alg.exe
屬性 : A---
擷取檔案版本資訊大小失敗!
建立時間 : 2008-2-18 16:17:10
修改時間 : 2008-2-18 16:17:12
訪問時間 : 2008-2-18 0:0:0
大小 : 18829 位元組 18.397 KB
MD5 : e6b26c23fda20664844d870a662190da
SHA1: 30930C99E99E108AC8B06D19DB9D2056A552DD82
CRC32: ad1b25ac
Kaspersky 報為 Trojan-Downloader.Win32.Agent.iqj
主 題: 病毒上報郵件分析結果-流水單號:20080220135301474033
寄件者: <send@rising.net.cn> 發送時間:2008.02.20 14:55
尊敬的客戶,您好!
您的郵件已經收到,感謝您對瑞星的支援。
我們已經詳細分析過您的問題和檔案,以下是您上傳的檔案的分析結果:
1.檔案名稱:alg.exe
病毒名:Trojan.DL.Win32.Mnless.yxx
您所上報的病毒檔案將在瑞星2008的20.32.21版本(瑞星2007的19.63.21版本)中處理解決。
檔案說明符 : C:/WINDOWS/system32/Com/lsass.exe
屬性 : -SH-
擷取檔案版本資訊大小失敗!
建立時間 : 2008-2-18 16:11:36
修改時間 : 2008-2-18 16:12:14
訪問時間 : 2008-2-19 0:0:0
大小 : 95744 位元組 93.512 KB
MD5 : 13949cf3910b0d255439136ec1b6cd78
SHA1: 4D873D332FEDDEF66B90940CA18418FE91833EA7
CRC32: 652ce9ac
Kaspersky 報為 Virus.Win32.Xorer.dr
看到O4中的autorun.inf 和 pagefile.pif,不由聯想到最近流行的病毒Worm.Win32.Diskgen.gen/磁碟機,用WinRAR檢查c:/windows/system32/com,果然發現了:
檔案說明符 : C:/WINDOWS/system32/Com/netcfg.000
屬性 : -SH-
語言 : 英語(美國)
檔案版本 : 1, 0, 0, 1
說明 : ifObj ActiveX Control Module
著作權 : Copyright (C) 2007
備忘 :
產品版本 : 1, 0, 0, 1
產品名稱 : ifObj ActiveX Control Module
公司名稱 : 506
合法商標 :
內部名稱 : ifObj
源檔案名稱 : ifObj.OCX
建立時間 : 2008-2-18 16:15:9
修改時間 : 2008-2-18 16:15:10
訪問時間 : 2008-2-19 0:0:0
大小 : 16384 位元組 16.0 KB
MD5 : f527f2633493d985fb77a348c8e9e723
SHA1: 83A3FBFA3EBA9A435399707F7B83EDA4B93D69EC
CRC32: d39b8df2
Kaspersky 報為 Virus.Win32.Xorer.du
檔案說明符 : C:/WINDOWS/system32/Com/netcfg.dll
屬性 : -SH-
語言 : 英語(美國)
檔案版本 : 1, 0, 0, 1
說明 : ifObj ActiveX Control Module
著作權 : Copyright (C) 2007
備忘 :
產品版本 : 1, 0, 0, 1
產品名稱 : ifObj ActiveX Control Module
公司名稱 : 506
合法商標 :
內部名稱 : ifObj
源檔案名稱 : ifObj.OCX
建立時間 : 2008-2-18 16:11:37
修改時間 : 2008-2-18 16:15:10
訪問時間 : 2008-2-19 0:0:0
大小 : 16384 位元組 16.0 KB
MD5 : f527f2633493d985fb77a348c8e9e723
SHA1: 83A3FBFA3EBA9A435399707F7B83EDA4B93D69EC
CRC32: d39b8df2
Kaspersky 報為 Virus.Win32.Xorer.du
檔案說明符 : C:/WINDOWS/system32/Com/SMSS.EXE
屬性 : -SH-
擷取檔案版本資訊大小失敗!
建立時間 : 2008-2-18 16:11:34
修改時間 : 2008-2-18 16:15:10
訪問時間 : 2008-2-18 0:0:0
大小 : 40960 位元組 40.0 KB
MD5 : 2c5834f823066354d9e92396ecaca50d
SHA1: 37647491C08AA2EC6D07CF805B0EABD978869F11
CRC32: 18ec1d71
Kaspersky 報為 Virus.Win32.Xorer.dt,瑞星報為 報為 Worm.Win32.DiskGen.cy
到 http://purpleendurer.ys168.com 下載FileInfo和bat_do,用FileInfo提取檔案資訊,用bat_do打包備份、延時刪除。
檔案說明符 : C:/pagefile.pif
屬性 : -SH-
擷取檔案版本資訊大小失敗!
建立時間 : 2008-2-18 16:12:22
修改時間 : 2008-2-18 16:12:14
訪問時間 : 2008-2-18 0:0:0
大小 : 95744 位元組 93.512 KB
MD5 : 13949cf3910b0d255439136ec1b6cd78
SHA1: 4D873D332FEDDEF66B90940CA18418FE91833EA7
CRC32: 652ce9ac
Kaspersky 報為 Virus.Win32.Xorer.dr
檔案說明符 : C:/Documents and Settings/All Users/「開始」菜單/程式/啟動/~.exe.25207046.exe
屬性 : ASH-
擷取檔案版本資訊大小失敗!
建立時間 : 2008-2-18 16:12:19
修改時間 : 2008-2-18 16:12:14
訪問時間 : 2008-2-18 0:0:0
大小 : 95744 位元組 93.512 KB
MD5 : 13949cf3910b0d255439136ec1b6cd78
SHA1: 4D873D332FEDDEF66B90940CA18418FE91833EA7
CRC32: 652ce9ac
Kaspersky 報為 Virus.Win32.Xorer.dr
檔案說明符 : C:/Documents and Settings/All Users/「開始」菜單/程式/啟動/~.exe.64125.exe
屬性 : ASH-
擷取檔案版本資訊大小失敗!
建立時間 : 2008-2-18 16:15:12
修改時間 : 2008-2-18 16:12:14
訪問時間 : 2008-2-18 0:0:0
大小 : 95744 位元組 93.512 KB
MD5 : 13949cf3910b0d255439136ec1b6cd78
SHA1: 4D873D332FEDDEF66B90940CA18418FE91833EA7
CRC32: 652ce9ac
Kaspersky 報為 Virus.Win32.Xorer.dr
檔案說明符 : C:/Documents and Settings/All Users/「開始」菜單/程式/啟動/~.exe.65140.exe
屬性 : A---
擷取檔案版本資訊大小失敗!
建立時間 : 2008-2-18 17:15:37
修改時間 : 2008-2-18 17:15:38
訪問時間 : 2008-2-18 0:0:0
大小 : 95744 位元組 93.512 KB
MD5 : 13949cf3910b0d255439136ec1b6cd78
SHA1: 4D873D332FEDDEF66B90940CA18418FE91833EA7
CRC32: 652ce9ac
Kaspersky 報為 Virus.Win32.Xorer.dr
卸載中文搜搜
到 http://endurer.ys168.com 下載 HijackThis,掃描並修複 O2、O4、O18、O23項。
用WinRAR刪除 C盤和D盤中的autorun.inf 和 pagefile.pif,Windows臨時檔案夾,IE臨時檔案夾,d:/windows/prefetch 中可以刪除的檔案。
下載瑞星DiskGen家族專殺工具(http://it.rising.com.cn/Channels/Service/2008-02/1201874341d45273.shtml)全面查殺
偶就先回家了~
後來朋友在Messenger上說現在電腦不彈廣告了~