45IT.COM- 电脑学习从此开始!
DIY硬件教程攒机经验装机配置
设计Photoshop网页设计特效
系统注册表DOS系统命令其它
存储主板显卡外设键鼠内存
维修显卡CPU内存打印机
WinXPVistaWin7unix/linux
CPU光驱电源/散热显示器其它
修技主板硬盘键鼠显示器光驱
办公ExcelWordPowerPointWPS
编程数据库CSS脚本PHP
网络局域网QQ服务器
软件网络系统图像安全
页面导航: 首页 > 电脑学院 > 网络安全 >

随机八位数.dll病毒最新变种分析解决

电脑软硬件应用网 45IT.COM 时间:2007-06-05 08:42 作者:孤独更可靠

  昨晚6.3号得到的样本,来至卡卡社区。这次又更新了,我。。。懒得费话了。。。这次又加入新技术,好像。。反而退步了?

  virustotal上国际杀软就5家报。

Aditional Information

File size: 711836 bytes
MD5: 4ad9177448cd739c513f78d0186b6b1b
SHA1: 1abc7efdb6e4405b08bd9e7da85b33ed4efa7705
SHA160    : 1ABC7EFDB6E4405B08BD9E7DA85B33ED4EFA7705
CRC32     : 42907622
Packers: ASProtec
Languages:Borland Delphi 6.0 - 7.0

  不得不提的是,这次加了ASProtec的壳,想当牛的一个壳(应该是变态),使用CRC校验算法、反跟踪、反脱壳和反汇编,小弟本领低微,无法脱掉!呼~~

  行为:更新后的病毒似乎变的“低调”,与以前的作风大相径庭。

  1、这个是重点``更新后释放的dll使用WH_CALLWNDPROC挂勾,截获SendMessage()函数,检测窗口消息(一些被屏蔽的关键字),那么这些“关键字”调用过程中直接被中断(关闭),不返回结果。

  2、尝试关闭以下关键字?:
木马
木馬
病毒
杀毒
殺毒
查毒
防毒
反病毒
专杀
專殺
卡巴斯基
江民
瑞星
卡卡社区
金山毒霸
金山社区
360安全
恶意软件
流氓软件
举报
报警
杀软
殺軟
防駭

  3、试图关闭杀软进程(列一部分,不一定准确):
 
KASMain.exe
KASTask.exe
KAV32.exe
KAVDX.exe
KAVPFW.exe
KAVSetup.exe
KAVStart.exe
KISLnchr.exe
KMailMon.exe
KMFilter.exe
KPFW32.exe
KPFW32X.exe
KPFWSvc.exe
KRegEx.exe
KRepair.COM
KsLoader.exe
KVCenter.kxp
KvDetect.exe
KvfwMcl.exe
KVMonXP.kxp
KVMonXP_1.kxp
kvol.exe
kvolself.exe
KvReport.kxp
KVScan.kxp
KVSrvXP.exe
KVStub.kxp
kvupload.exe
kvwsc.exe
KvXP.kxp
KvXP_1.kxp
KWatch.exe
KWatch9x.exe
KWatchX.exe
loaddll.exe
Ras.exe
Rav.exe
RavMon.exe
RavMonD.exe
RavStub.exe
RavTask.exe
RegClean.exe
rfwcfg.exe
RfwMain.exe
rfwProxy.exe
rfwsrv.exe
RsAgent.exe
Rsaupd.exe
runiep.exe
  4、注册表生成。达到开机自启:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\

  据我跟踪到的就这些,看解决方法:

  下载冰刃和SREng进行以下操作:(注意:如果冰刃和SREng不能运行的话,请尝试修改软件文件名)
 
  1、打开冰刃的“文件”功能,展开到C:\Program Files\Common Files\Microsoft Shared\MSINFO\

  应该可以看到2个随机8位数的文件,一个是.dll,另一个则是.dat,然后右键选上,删除掉```

  展开到C:\Windows\,删除“随机8位数.hlp”,最后还有个.chm(系统帮助文件),在C:\Windows\Hlep下
(注:如果是2K系统的话,则是C:\winnt)

  2、运行 SREng,删除:
注册表

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
         <{BEA7004B-004B-EA72-4BEA-04BA704BEA72}><C:\Program Files\Common Files\Microsoft Shared\MSINFO\004BEA72.dll>   [N/A]

  3、开始-运行-regedit   查找“随机8位数”.dll,找到的话删除,最好先备份下。
 
  上文提到的软件均可到down.45it.com下载。
顶一下
(0)
0%
踩一下
(0)
0%
------分隔线----------------------------
无法在这个位置找到: baidushare.htm
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
验证码:点击我更换图片
推荐知识