Worm.Win32.Diskgen.gen/磁碟機也捎帶廣告?

來源:互聯網
上載者:User

Worm.Win32.Diskgen.gen/磁碟機也捎帶廣告?

endurer 原創
2008-02-19 第1

  昨天一位朋友說他的電腦中毒了,不定期彈廣告,系統反應很慢,請偶幫忙檢修。
  開啟工作管理員檢查進程,發現有2個alg.exe,2個lsass.exe,使用者名稱分別是system和user,終止屬於user的,不料電腦自動重啟~
  那偶就順勢選擇使用帶網路連接的的安全模式來啟動,不料藍屏~
  只好以正常模式啟動,不過在啟動過程中一直按下Shift鍵……
  進入案頭後,下載 pe_xscan 掃描 log,發現如下可疑項:
/===
pe_xscan 08-01-29 by Purple Endurer
2008-2-19 17:58:14
Windows XP Service Pack 2(5.1.2600)
管理使用者組

O2 - BHO TENCENT BROWSER HELPER - {0C7C23EF-A848-485B-873C-0ED954731014} - C:/PROGRAM FILES/TENCENT/SSPLUS/SADDR.DLL

 

O4 - HKCU/../RUNONCE: [MYAPP]  1

O4 - Global Startup: ~.exe.65140.exe -> Invalid lnk file
O4 - Global Startup: ~.exe.25207046.exe -> Invalid lnk file
O4 - Global Startup: ~.exe.64125.exe -> Invalid lnk file

C:/autorun.inf
/-----
[AutoRun]
open=pagefile.pif
shell/open=開啟(&O)
shell/open/Command=pagefile.pif
shell/open/Default=1
shell/explore=資源管理員(&X)
shell/explore/Command=pagefile.pif
-----/

D:/autorun.inf
/-----
[AutoRun]
open=pagefile.pif
shell/open=開啟(&O)
shell/open/Command=pagefile.pif
shell/open/Default=1
shell/explore=資源管理員(&X)
shell/explore/Command=pagefile.pif
-----/

O11 - IE擴充選項組:TBH (中文搜搜) =

O18 - 協議: IC32PP() - {BBCA9F81-8F4F-11D2-90FF-0080C83D3571} - C:/WINDOWS/WC98PP.DLL


O23 - 服務: COM+ EVENT SYSTEM LOG (COM+ EVENT SYSTEM LOG) - C:/PROGRAM FILES/COMMON FILES/MICROSOFT SHARED/MSINFO/TWUNK_64.AAA | 2007-8-26 21:53:26(自動)

===/

前面發現的以user使用者啟動並執行alg.exe和lsass.exe進程沒有了,搜尋檢查發現:

檔案說明符 : C:/WINDOWS/system32/drivers/alg.exe
屬性 : A---
擷取檔案版本資訊大小失敗!
建立時間 : 2008-2-18 16:17:10
修改時間 : 2008-2-18 16:17:12
訪問時間 : 2008-2-18 0:0:0
大小 : 18829 位元組 18.397 KB
MD5 : e6b26c23fda20664844d870a662190da
SHA1: 30930C99E99E108AC8B06D19DB9D2056A552DD82
CRC32: ad1b25ac

Kaspersky 報為 Trojan-Downloader.Win32.Agent.iqj

主 題: 病毒上報郵件分析結果-流水單號:20080220135301474033
寄件者: <send@rising.net.cn>  發送時間:2008.02.20 14:55

尊敬的客戶,您好!
    您的郵件已經收到,感謝您對瑞星的支援。

    我們已經詳細分析過您的問題和檔案,以下是您上傳的檔案的分析結果:
    1.檔案名稱:alg.exe
    病毒名:Trojan.DL.Win32.Mnless.yxx

    您所上報的病毒檔案將在瑞星2008的20.32.21版本(瑞星2007的19.63.21版本)中處理解決。
 

檔案說明符 : C:/WINDOWS/system32/Com/lsass.exe
屬性 : -SH-
擷取檔案版本資訊大小失敗!
建立時間 : 2008-2-18 16:11:36
修改時間 : 2008-2-18 16:12:14
訪問時間 : 2008-2-19 0:0:0
大小 : 95744 位元組 93.512 KB
MD5 : 13949cf3910b0d255439136ec1b6cd78
SHA1: 4D873D332FEDDEF66B90940CA18418FE91833EA7
CRC32: 652ce9ac

Kaspersky 報為 Virus.Win32.Xorer.dr

看到O4中的autorun.inf 和 pagefile.pif,不由聯想到最近流行的病毒Worm.Win32.Diskgen.gen/磁碟機,用WinRAR檢查c:/windows/system32/com,果然發現了:

檔案說明符 : C:/WINDOWS/system32/Com/netcfg.000
屬性 : -SH-
語言 : 英語(美國)
檔案版本 : 1, 0, 0, 1
說明 : ifObj ActiveX Control Module
著作權 : Copyright (C) 2007
備忘 :
產品版本 : 1, 0, 0, 1
產品名稱 : ifObj ActiveX Control Module
公司名稱 : 506
合法商標 :
內部名稱 : ifObj
源檔案名稱 : ifObj.OCX
建立時間 : 2008-2-18 16:15:9
修改時間 : 2008-2-18 16:15:10
訪問時間 : 2008-2-19 0:0:0
大小 : 16384 位元組 16.0 KB
MD5 : f527f2633493d985fb77a348c8e9e723
SHA1: 83A3FBFA3EBA9A435399707F7B83EDA4B93D69EC
CRC32: d39b8df2

Kaspersky 報為 Virus.Win32.Xorer.du

檔案說明符 : C:/WINDOWS/system32/Com/netcfg.dll
屬性 : -SH-
語言 : 英語(美國)
檔案版本 : 1, 0, 0, 1
說明 : ifObj ActiveX Control Module
著作權 : Copyright (C) 2007
備忘 :
產品版本 : 1, 0, 0, 1
產品名稱 : ifObj ActiveX Control Module
公司名稱 : 506
合法商標 :
內部名稱 : ifObj
源檔案名稱 : ifObj.OCX
建立時間 : 2008-2-18 16:11:37
修改時間 : 2008-2-18 16:15:10
訪問時間 : 2008-2-19 0:0:0
大小 : 16384 位元組 16.0 KB
MD5 : f527f2633493d985fb77a348c8e9e723
SHA1: 83A3FBFA3EBA9A435399707F7B83EDA4B93D69EC
CRC32: d39b8df2

Kaspersky 報為 Virus.Win32.Xorer.du

檔案說明符 : C:/WINDOWS/system32/Com/SMSS.EXE
屬性 : -SH-
擷取檔案版本資訊大小失敗!
建立時間 : 2008-2-18 16:11:34
修改時間 : 2008-2-18 16:15:10
訪問時間 : 2008-2-18 0:0:0
大小 : 40960 位元組 40.0 KB
MD5 : 2c5834f823066354d9e92396ecaca50d
SHA1: 37647491C08AA2EC6D07CF805B0EABD978869F11
CRC32: 18ec1d71

Kaspersky 報為 Virus.Win32.Xorer.dt,瑞星報為 報為 Worm.Win32.DiskGen.cy

到 http://purpleendurer.ys168.com 下載FileInfo和bat_do,用FileInfo提取檔案資訊,用bat_do打包備份、延時刪除。

檔案說明符 : C:/pagefile.pif
屬性 : -SH-
擷取檔案版本資訊大小失敗!
建立時間 : 2008-2-18 16:12:22
修改時間 : 2008-2-18 16:12:14
訪問時間 : 2008-2-18 0:0:0
大小 : 95744 位元組 93.512 KB
MD5 : 13949cf3910b0d255439136ec1b6cd78
SHA1: 4D873D332FEDDEF66B90940CA18418FE91833EA7
CRC32: 652ce9ac

Kaspersky 報為 Virus.Win32.Xorer.dr

檔案說明符 : C:/Documents and Settings/All Users/「開始」菜單/程式/啟動/~.exe.25207046.exe
屬性 : ASH-
擷取檔案版本資訊大小失敗!
建立時間 : 2008-2-18 16:12:19
修改時間 : 2008-2-18 16:12:14
訪問時間 : 2008-2-18 0:0:0
大小 : 95744 位元組 93.512 KB
MD5 : 13949cf3910b0d255439136ec1b6cd78
SHA1: 4D873D332FEDDEF66B90940CA18418FE91833EA7
CRC32: 652ce9ac

Kaspersky 報為 Virus.Win32.Xorer.dr

檔案說明符 : C:/Documents and Settings/All Users/「開始」菜單/程式/啟動/~.exe.64125.exe
屬性 : ASH-
擷取檔案版本資訊大小失敗!
建立時間 : 2008-2-18 16:15:12
修改時間 : 2008-2-18 16:12:14
訪問時間 : 2008-2-18 0:0:0
大小 : 95744 位元組 93.512 KB
MD5 : 13949cf3910b0d255439136ec1b6cd78
SHA1: 4D873D332FEDDEF66B90940CA18418FE91833EA7
CRC32: 652ce9ac

Kaspersky 報為 Virus.Win32.Xorer.dr

檔案說明符 : C:/Documents and Settings/All Users/「開始」菜單/程式/啟動/~.exe.65140.exe
屬性 : A---
擷取檔案版本資訊大小失敗!
建立時間 : 2008-2-18 17:15:37
修改時間 : 2008-2-18 17:15:38
訪問時間 : 2008-2-18 0:0:0
大小 : 95744 位元組 93.512 KB
MD5 : 13949cf3910b0d255439136ec1b6cd78
SHA1: 4D873D332FEDDEF66B90940CA18418FE91833EA7
CRC32: 652ce9ac

Kaspersky 報為 Virus.Win32.Xorer.dr

卸載中文搜搜

到 http://endurer.ys168.com 下載 HijackThis,掃描並修複 O2、O4、O18、O23項。

用WinRAR刪除 C盤和D盤中的autorun.inf 和 pagefile.pif,Windows臨時檔案夾,IE臨時檔案夾,d:/windows/prefetch 中可以刪除的檔案。

下載瑞星DiskGen家族專殺工具(http://it.rising.com.cn/Channels/Service/2008-02/1201874341d45273.shtml)全面查殺

偶就先回家了~

後來朋友在Messenger上說現在電腦不彈廣告了~

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.