瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【转贴】关于最新爆发的MSN蠕虫photo album.zip rdshost.dll(增加专杀)
newcenturymoon - 2007-3-27 9:43:00
最近发现社区里很多人反映MSN不断转发文字:Hey accept my photo album, Nice new pics of me and my friends and stuff and when i was young lol...
然后转发附件photo album.zip
在 C.I.S.R.T发现了他的临时解决方案 特转发过来

【CISRT2007039】通过MSN传播的IRCBot photo album.zip rdshost.dll 解决方案


档案编号:CISRT2007039
病毒名称:Backdoor.Win32.IRCBot.aaq(Kaspersky)
病毒别名:
病毒大小:18,944 字节
加壳方式:UPX
样本MD5:383fa8f31bc56113dbb9f5b7527a6d0d
样本SHA1:f325df3287eb51c69bd783590c168609bebefd1a
发现时间:2007.3
更新时间:2007.3
关联病毒:
传播方式:通过MSN传播


技术分析
==========

病毒通过MSN传播,文件名photo album.zip,包含病毒文件photo album2007.pif,病毒被运行后,复制自身到系统目录:
%Windows%\photo album.zip

另外释放一个dll文件注入Explorer.exe进程:
%System%\rdshost.dll

在注册表中创建ShellServiceObjectDelayLoad启动方式:


[Copy to clipboard]CODE:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"rdshost"="{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"

[HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProcServer32]
@="rdshost.dll"

注:{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}为一串CLSID,病毒产生的这段CLSID不固定,如:{3CBAEB1E-422A-495D-A45F-5D9E10AACD4B}

向MSN好友发送信息:


QUOTE:
HEY lol i've done a new photo album !:) Second ill find file and send you it.
Hey wanna see my new photo album?
Hey accept my photo album, Nice new pics of me and my friends and stuff and when i was young lol...
Hey just finished new photo album! :) might be a few nudes ;) lol...
hey you got a photo album? anyways heres my new photo album :) accept k?
hey man accept my new photo album.. :( made it for yah, been doing picture story of my life lol..

同时将%Windows%\photo album.zip发送过去。

连接的IRC:darkjester.xplosionirc.net


清除步骤
==========

1. 删除病毒的启动项:


[Copy to clipboard]CODE:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"rdshost"="{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"

[HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProcServer32]
@="rdshost.dll"

2. 重新启动计算机

3. 删除病毒文件:
%Windows%\photo album.zip
%System%\rdshost.dll

另外通过sreng操作步骤如下
安全模式下(开机后不断 按F8键  然后出来一个高级菜单 选择第一项 安全模式 进入系统)
打开sreng
启动项目  注册表 删除如下项目 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad下面的
<rdshost><rdshost.dll> []
键值
删除C:\WINDOWS\system32\rdshost.dll文件

C:\WINDOWS\photo album.zip

专杀下载地址
http://www.lofocus.com/MsnWormKill.exe


附件: 554345200733112001.jpg
HTTLOVEWLB - 2007-3-27 9:59:00
说的很好的,值得我们学下的。对付病毒就是不能手软!
北极黑熊 - 2007-3-27 10:00:00
测试中,已经15分钟还好
北极黑熊 - 2007-3-27 10:16:00
已经半小时,尚未发作,料已无碍。多谢!
新版小欧 - 2007-3-27 10:39:00
这个病毒会下载网上的病毒或木马不???
natalie07 - 2007-3-27 10:55:00
已经弄好了~刚重新登陆msn,N多人说我昨天乱发文件.幸好他们都没接...
mailliyang - 2007-3-27 11:08:00
我一个朋友也中招了,哈哈,阳光转的及时~
1龙遇1 - 2007-3-27 12:44:00
<rdshost><rdshost.dll> []
键值
删除C:\WINDOWS\system32\rdshost.dll文件

C:\WINDOWS\photo album.zip

这句什么意思,怎么操作?
lbby - 2007-3-27 12:48:00
N多人中招,多谢楼主提供解决方法,幸好都搞掂.
shengyir - 2007-3-27 15:11:00
楼主,有没有,软件杀呀?  有的话就好了,我们公司内部好多人,中毒,
北极黑熊 - 2007-3-27 17:21:00
小白鼠报告~~

已经1天了,没有发作~~

laopang - 2007-3-27 17:46:00
引用:
【新版小欧的贴子】这个病毒会下载网上的病毒或木马不???
………………

通过分析,没有看到此样本含有downloader功能
laopang - 2007-3-27 17:47:00
引用:
【shengyir的贴子】楼主,有没有,软件杀呀?  有的话就好了,我们公司内部好多人,中毒,
………………

回复这位朋友,我不知道你手上有什么杀软,象kaspersky、kv、瑞星等都已经可以查杀
http://www.cisrt.org/blog/read.php?299
002004043 - 2007-3-27 17:49:00
不太明白的东西
寒冷的夏天 - 2007-3-27 21:18:00
好帖子  辛苦了
中国注册会计师 - 2007-3-27 23:52:00
用了电脑这么多年,就中了一次熊猫,呵呵,以前用瑞星,现在用司机
安全使用者 - 2007-3-28 8:42:00
支持,,
一个人战斗 - 2007-3-28 16:03:00
本人不用MSN,谢谢
greenbean - 2007-3-28 23:01:00
msn也要中毒啊,以前还嘲笑QQ啊
不过我不用的啦,关注一下
2008WO - 2007-3-28 23:26:00
??
tuniu2006 - 2007-3-29 14:49:00
五一去哪里玩?直接登陆途牛旅游网www.tuniu.com,上万条五一旅游线路任你选。
感谢采用途牛旅行网提供的答案,更多资讯与精彩内容尽在www.tuniu.com
  “要旅游,找途牛”,全国旅游度假线路免费电话800-828-1196/400-828-1196
商业皇帝 - 2007-3-30 7:52:00
用瑞星扫过没发有........
天下风波 - 2007-3-30 11:09:00
楼主,能不能看看我的贴子,看看是不是中毒了.谢谢!!!
飞逝v流星 - 2007-3-30 16:20:00
哈哈,谢谢楼主了,学习了
yinjiuyan417 - 2007-3-30 18:39:00
Trojan.Psw.LMir.Lxq
yinjiuyan417 - 2007-3-30 18:40:00
这个病毒怎么消除,瑞星杀啦几次每次都显示消除啦但是就是重其以后还是出现,电脑还不间断的嘀嘀想
雨燕飞 - 2007-3-31 16:17:00
网上最近不平静呀。
女校男生 - 2007-3-31 22:03:00
楼主辛苦了 不错
zhongzhi - 2007-4-1 15:40:00
学习,项贴!
烂笔头1 - 2007-7-26 17:19:00
好像出变种了,
http://bbs.360safe.com/viewthread.php?tid=252019&extra=page%3D1

我和这个一样
1
查看完整版本: 【转贴】关于最新爆发的MSN蠕虫photo album.zip rdshost.dll(增加专杀)