45IT.COM- 电脑学习从此开始!
DIY硬件教程攒机经验装机配置
设计Photoshop网页设计特效
系统注册表DOS系统命令其它
存储主板显卡外设键鼠内存
维修显卡CPU内存打印机
WinXPVistaWin7unix/linux
CPU光驱电源/散热显示器其它
修技主板硬盘键鼠显示器光驱
办公ExcelWordPowerPointWPS
编程数据库CSS脚本PHP
网络局域网QQ服务器
软件网络系统图像安全
页面导航: 首页 > 电脑学院 > 网络安全 >

MSN病毒DCS515610.zip win442.dll 解决方案

电脑软硬件应用网 45IT.COM 时间:2007-09-22 10:06 作者:海色の月
病毒名称:Backdoor.Win32.IRCBot.bam [exe](Kaspersky), Backdoor.Win32.IRCBot.agd [dll](Kaspersky)
病毒别名:W32/Sdbot.worm [exe](McAfee)
      Worm.Win32.MSNPhoto.d [dll](瑞星)
      Win32.Hack.SdBot.55808 [exe](毒霸), Win32.Troj.MsnBotT.c.26000 [dll](毒霸)
病毒大小:68,096 字节
加壳方式:nPack
样本MD5:56fd0c4491c06ed78e392515833c91d5
样本SHA1:d63512173c373a1d44cdad40c765fb16235ef5de
传播方式:通过MSN传播


技术分析
==========


MSN蠕虫病毒变种,根据系统语言向MSN联系人发送诱惑文字消息和带毒压缩包,当联系人接收并打开压缩包中的病毒文件时系统受到感染。

病毒运行后在系统目录生成包含自身的带毒ZIP压缩包:
%Windows%\DCS515610.zip
其中包含病毒文件名为:DCS515610.scr

释放dll注入进程:
%System%\win442.dll

创建ShellServiceObjectDelayLoad启动方式:

 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"w32s"="{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"

[HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProcServer32]
@="win442.dll"

注:{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}为一串CLSID,病毒生成的CLSID不固定,如:{26355BB3-F03B-4E56-936F-94E683D0AE84}

根据染毒系统的语言向MSN联系人发送相应文字消息,同时发送带毒压缩包DCS515610.zip:
 
Qu?usted piensa de este cuadro?
Consegu?a nuevo cuadro de m?la toma una mirada
algunos cuadros de la semana pasada, consideran si usted tiene gusto en ellos.
tiene usted visto este picure todav韆?
Haha, es que usted?
Debo utilizar este cuadro en msn?
Qu?usted piensa en esto?
Was denken Sie an diese?
was denken Sie an dieses picure?
ich glaube, da?ich h溥lich schaue :/
sind hier eine neue Abbildung von mir
einige Abbildungen von der letzten
Woche, sehen, wenn
Sie sie m鰃en
Haha, diese sind
Sie auf dieser Abbildung?
sollte ich diese Abbildung auf msn benutzen?
Was denken Sie an dieses?
Wat denkt u aan dit picure?
ik vind ik lelijk kijk
Een paar beelden van vorige week, zien of houdt u hier van em nieuwe pic van me. :)
Hebt u dit picure nog gezien?:p
Hebt u dit picure nog gezien? :p
Haha, bent u dat op dat beeld? :)
Zou ik dit beeld op msn moeten gebruiken?
Wat denkt u over dit?
que pensez-vous ?ce picure ?
je me sens que je semble laid :/
Voici un nouveau pic de moi
Quelques images de la semaine derni鑢e, voient si vous les aimez
Avez-vous vu ce picure encore ?
Haha, est-vous ce sur cette image ?
Si j'emploient cette image sur le msn ?
Que pensez-vous ?mon image ?
What do you think of this picure? i feel i look ugly :'(
Here's a new pic of me
A few pictures from last week, see if you like em
lool, i just shaved my head, see! :D
ahha, i shaved my friends cat, see :D
Should i use this picture on msn?
What do you think about this?

尝试连接远程IRC:secure.bindshell.info


清除步骤
==========

1. 删除病毒创建的ShellServiceObjectDelayLoad启动方式(开始菜单-运行-输入“regedit”进入注册表依次找到说明选项并按提示操作):

 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"w32s"="{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"

[HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProcServer32]
@="win442.dll"

2. 重新启动计算机

3. 删除病毒文件(如遇提示无法删除文件,到down.45it.com下载费尔木马强制删除器工具进行强制删除):
%Windows%\DCS515610.zip
%System%\win442.dll
%UserProfile%\new.txt
(可能存在)
顶一下
(0)
0%
踩一下
(0)
0%
------分隔线----------------------------
无法在这个位置找到: baidushare.htm
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
验证码:点击我更换图片
推荐知识