瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 新版灰鸽子dllhost.exe的一些特点及手工查杀流程
baohe - 2007-3-30 15:54:00
主体文件名:dllhost.exe
文件大小: 762368 bytes
MD5: 9825e84cab8476682e631403d1835981
SHA1: 3bf7713c184d75ae39dc7fbbef5a4b83ab910d6c
多引擎扫描结果:
AVG报:BackDoor.Hupigon.LK
卡巴斯基报:Backdoor.Win32.Hupigon.emv
F-Secure报:Backdoor.Win32.Hupigon.emv
一、特点:
1、文件释放:
(1)在WINDOWS目录下释放病毒文件:
dllhost.exe
setupss1.pif
(2)在硬盘各分区根目录下创建autorun.inf和隐藏文件夹runauto..
runauto..文件夹中包含病毒文件autorun.pif
autorun.inf文件内容:
[AutoRun]
open=RUNAUT~1\autorun.pif
shell\1=打开(&O)
shell\1\Command=RUNAUT~1\autorun.pif
shell\2\=浏览(&B)
shell\2\Command=RUNAUT~1\autorun.pif
shellexecute=RUNAUT~1\autorun.pif
(runauto..文件夹及其中的病毒文件autorun.pif需用IceSword才能删除)。
2、通过IFEO劫持将系统程序cmd.exe、msconfig.exe、regedit.exe、regedt32.exe导向病毒文件setuprs1.exe和xxxx.pif(X为随机数字)。
3、病毒会关闭autorans.exe窗口。但因其动作较慢,中招后,用户还是可以运行autorans.exe,发现这只鸽子的IFEO劫持项(图1)。dllhost.exe会反复写入这几个注册表项
4、IceSword进程列表中可见病毒进程%windows%\dllhost.exe(非隐藏)。但“禁止进程创建”前,此病毒进程无法结束(图2)。
5、这只鸽子感染U盘,且可通过U盘传播。U盘根目录下的病毒文件内容与硬盘各分区根目录下的病毒文件内容相同。


二、查杀流程(使用IceSword):

1、禁止进程创建。
2、结束病毒进程%windows%\dllhost.exe。
3、删除病毒文件:
%windows%\dllhost.exe
%windows%\setuprs1.exe
X:\runauto..\autorun.pif(X代表各硬盘分区以及U盘盘符)
X:\runauto..文件夹
4、删除图3所示的病毒服务项(SRENG日志中也可见此服务项)。此外,HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List分支下的"C:\\windows\\dllhost.exe"="C:\\windows\\dllhost.exe:*:Enabled:dllhost.exe"也要删除。
5、删除病毒添加的IFEO项(图1)。
6、取消IceSword的“禁止进程创建”。



图1



附件: 1558472007330154459.jpg
baohe - 2007-3-30 15:55:00
图2

附件: 1558472007330154544.jpg
baohe - 2007-3-30 15:55:00
图3

附件: 1558472007330154610.jpg
达达猫猫 - 2007-3-30 16:15:00
QQ怎么上不去
让我修复IE 我也修复啦
花花公子与小赖虫 - 2007-3-30 16:25:00
幸好没遇到呢,先了解一下,以防万一。
不过查杀方法还比较简单的,不知道新灰鸽子有自身复制功能吗。。
瓶子里没有水 - 2007-3-30 16:40:00
难为斑竹了。。。。~  这个鸽子没加壳吗?
七小于六 - 2007-3-30 17:23:00
我昨天下午就不幸中招了
最后不得已GHOST
逍遥浪子45 - 2007-3-30 17:55:00
呵呵,谢谢斑竹了!顺便问一下个批处理问题
用FIND命令查找C:\PROGRAM FILES里面的2.EXE
如果存在该文件则GOTO XP,不存在则GOTO OUT
这个怎么实现啊?知道的请帮忙解答下!~先谢谢了!
maldini - 2007-3-30 19:24:00
学习中
spiritfire - 2007-3-30 20:39:00
学习了!
taylor05771 - 2007-3-30 21:06:00
发到
zhz010266@njude.com.cn
baohe - 2007-3-30 21:34:00
引用:
【taylor05771的贴子】发到
zhz010266@njude.com.cn
………………

已发
寒冷的夏天 - 2007-3-31 1:46:00
学习中
鸟儿天上飞 - 2007-3-31 8:55:00
算这个鸽子狠...一个鸽子做到这个地步..你在感染所有EXE文件 呵呵..
沧州中华 - 2007-3-31 10:22:00
【回复“达达猫猫”的帖子】
我中灰鸽子了,我看你也中了.我就这样
mailliyang - 2007-3-31 13:08:00
引用:
【沧州中华的贴子】【回复“达达猫猫”的帖子】
我中灰鸽子了,我看你也中了.我就这样
………………

IE上不去和鸽子没有必然的联系!

学习了,猫叔分析的很详细~
我是来来 - 2007-3-31 15:45:00
Study.
雨燕飞 - 2007-3-31 16:12:00
又是灰鸽子?
蔡锋1994 - 2007-3-31 16:45:00
我也中了
想睡觉的星 - 2007-3-31 20:18:00
学习了
如果不幸中了,那就学习自己去判断和手动删除~谢谢大叔~
杰之风007 - 2007-3-31 20:26:00
谢谢了
竹林ぁ风 - 2007-4-1 10:22:00
昨天刚解决一个  啊~!~!
谢谢拉
无限001 - 2007-4-1 12:16:00
又学习了....喜欢猫版!!!!!!!!
not - 2007-4-1 13:35:00
样本那?
发个样本过来吧
tongxu1#163.com
一个人战斗 - 2007-4-1 14:53:00
现在autorun.inf是主流啊,呵呵
毒好讨厌 - 2007-4-1 15:06:00
神啊,鸽子又变了,马上学习
zhongzhi - 2007-4-1 15:32:00
原来中过,新的又出来了,学习一下。
loveIT - 2007-4-1 20:12:00
有点看不懂这些玩意儿
zheng882006 - 2007-4-1 23:09:00
版主:你好

我是新手,用您的方法,扫描出C:\WINDOWS\system32 C:\WINDOWS\system32\dllcache都有dllhost.exe,但setupss1.pif没有,在硬盘各分区根目录下没有autorun.inf和隐藏文件夹runauto..   病毒服务项没有dllhost.exe 
使用IceSword找不到进程dllhost.exe 在IceSword文件找不到进程dllhost.exe文件 


使用IceSword 禁止进程创建 不用IceSword 删除 直接删除C:\WINDOWS\system32 C:\WINDOWS\system32\dllcache 中的dllhost.exe 

不知有无后果?
baohe - 2007-4-2 8:20:00
引用:
【zheng882006的贴子】版主:你好

我是新手,用您的方法,扫描出C:\WINDOWS\system32 C:\WINDOWS\system32\dllcache都有dllhost.exe,但setupss1.pif没有,在硬盘各分区根目录下没有autorun.inf和隐藏文件夹runauto..   病毒服务项没有dllhost.exe 
使用IceSword找不到进程dllhost.exe 在IceSword文件找不到进程dllhost.exe文件 


使用IceSword 禁止进程创建 不用IceSword 删除 直接删除C:\WINDOWS\system32 C:\WINDOWS\system32\dllcache 中的dllhost.exe 

不知有无后果?

………………

如果你叙述的情况属实,那么,你没中这只鸽子。
C:\WINDOWS\system32\dllcache文件夹是系统文件夹。不要动。
12
查看完整版本: 新版灰鸽子dllhost.exe的一些特点及手工查杀流程