电脑软硬件应用网
当前位置: 电脑软硬件应用网 > 电脑学院 > 网络安全 > 正文
随机八位数.dll病毒最新变种分析解决
随机八位数.dll病毒最新变种分析解决
2007-6-5 8:42:10  文/孤独更可…   出处:孤独更可靠bolg   

  昨晚6.3号得到的样本,来至卡卡社区。这次又更新了,我。。。懒得费话了。。。这次又加入新技术,好像。。反而退步了?

  virustotal上国际杀软就5家报。

Aditional Information

File size: 711836 bytes
MD5: 4ad9177448cd739c513f78d0186b6b1b
SHA1: 1abc7efdb6e4405b08bd9e7da85b33ed4efa7705
SHA160    : 1ABC7EFDB6E4405B08BD9E7DA85B33ED4EFA7705
CRC32     : 42907622
Packers: ASProtec
Languages:Borland Delphi 6.0 - 7.0

  不得不提的是,这次加了ASProtec的壳,想当牛的一个壳(应该是变态),使用CRC校验算法、反跟踪、反脱壳和反汇编,小弟本领低微,无法脱掉!呼~~

  行为:更新后的病毒似乎变的“低调”,与以前的作风大相径庭。

  1、这个是重点``更新后释放的dll使用WH_CALLWNDPROC挂勾,截获SendMessage()函数,检测窗口消息(一些被屏蔽的关键字),那么这些“关键字”调用过程中直接被中断(关闭),不返回结果。

  2、尝试关闭以下关键字?:
木马
木馬
病毒
杀毒
殺毒
查毒
防毒
反病毒
专杀
專殺
卡巴斯基
江民
瑞星
卡卡社区
金山毒霸
金山社区
360安全
恶意软件
流氓软件
举报
报警
杀软
殺軟
防駭

  3、试图关闭杀软进程(列一部分,不一定准确):
 
KASMain.exe
KASTask.exe
KAV32.exe
KAVDX.exe
KAVPFW.exe
KAVSetup.exe
KAVStart.exe
KISLnchr.exe
KMailMon.exe
KMFilter.exe
KPFW32.exe
KPFW32X.exe
KPFWSvc.exe
KRegEx.exe
KRepair.COM
KsLoader.exe
KVCenter.kxp
KvDetect.exe
KvfwMcl.exe
KVMonXP.kxp
KVMonXP_1.kxp
kvol.exe
kvolself.exe
KvReport.kxp
KVScan.kxp
KVSrvXP.exe
KVStub.kxp
kvupload.exe
kvwsc.exe
KvXP.kxp
KvXP_1.kxp
KWatch.exe
KWatch9x.exe
KWatchX.exe
loaddll.exe
Ras.exe
Rav.exe
RavMon.exe
RavMonD.exe
RavStub.exe
RavTask.exe
RegClean.exe
rfwcfg.exe
RfwMain.exe
rfwProxy.exe
rfwsrv.exe
RsAgent.exe
Rsaupd.exe
runiep.exe
  4、注册表生成。达到开机自启:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\

  据我跟踪到的就这些,看解决方法:

  下载冰刃和SREng进行以下操作:(注意:如果冰刃和SREng不能运行的话,请尝试修改软件文件名)
 
  1、打开冰刃的“文件”功能,展开到C:\Program Files\Common Files\Microsoft Shared\MSINFO\

  应该可以看到2个随机8位数的文件,一个是.dll,另一个则是.dat,然后右键选上,删除掉```

  展开到C:\Windows\,删除“随机8位数.hlp”,最后还有个.chm(系统帮助文件),在C:\Windows\Hlep下
(注:如果是2K系统的话,则是C:\winnt)

  2、运行 SREng,删除:
注册表

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
         <{BEA7004B-004B-EA72-4BEA-04BA704BEA72}><C:\Program Files\Common Files\Microsoft Shared\MSINFO\004BEA72.dll>   [N/A]

  3、开始-运行-regedit   查找“随机8位数”.dll,找到的话删除,最好先备份下。
 
  上文提到的软件均可到down.45its.com下载。
  • 上一篇文章:

  • 下一篇文章:
  • 最新热点 最新推荐 相关文章
    删不掉的"淘宝图标"来侵 教你删"淘宝…
    微软高危漏洞"快捷方式自动执行"手工…
    acad.vlx删除方法
    360se.exe病毒清除解决方案
    regedit32.exe 病毒清除解决方案
    3874jr98.exe,long.exe等病毒清除解…
    RG8.tmp病毒清除解决方案
    139ujf939.exe,2.exe等病毒清除解决…
    EntSoQn.exe病毒清除解决方案
    360safess.net.exe等病毒清除解决方…
    关于45IT | About 45IT | 联系方式 | 版权声明 | 网站导航 |

    Copyright © 2003-2011 45IT. All Rights Reserved 浙ICP备09049068号