瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【病毒游戏】“随机7”与“随机8”PK
baohe - 2007-6-13 16:31:00

昨天,在系统中“养”了两个IFEO劫持类蠕虫,一个“随机7”、“随机8”。

今天,心血来潮,想象让这两个蠕虫比试一下功力————看看哪个更牛些。

关闭所有安全软件。

依次点击蠕虫程序:先运行“随机7”,再运行“随机8”。

然后,改名运行SRENG,SRENG的进程立即被病毒结束;再运行,SRENG进程再次被病毒结束;第三次运行SRENG——OK!

用SRENG扫到的异常项如下:

启动项目
注册表

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <vbcyhid><C:\Program Files\Common Files\System\terebmi.exe>  [N/A]
    <xywrebh><C:\Program Files\Common Files\Microsoft Shared\nuygtvw.exe>  [N/A]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
    <{A00A872A-872A-00AC-2A00-72A0A72A00AC}><C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll>  [N/A]
==================================
正在运行的进程
[PID: 1228][C:\windows\Explorer.EXE]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 656][C:\windows\system32\atiptaxx.exe]  [ATI Technologies, Inc., 6.13.10.2531]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 1112][C:\windows\system32\ctfmon.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 1348][C:\Program Files\Internet Download Manager\IDMan.exe]  [Internet Download Manager Corp., Tonec Inc. , 5, 0, 0, 0]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 3616][C:\Program Files\WinRAR\WinRAR.exe]  [N/A, N/A]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 2712][C:\Program Files\Common Files\System\terebmi.exe]  [N/A, N/A]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 2732][C:\Program Files\Common Files\Microsoft Shared\nuygtvw.exe]  [N/A, N/A]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 3256][C:\Autoruns\autorun.exe]  [Sysinternals - www.sysinternals.com, 8.43]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 3400][C:\Documents and Settings\baohelin\桌面\S.EXE]  [Smallfrogs Studio, 2.3.13.690]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
==================================
Autorun.inf
[D:\]
[AutoRun]
open=872A00AC.exe
shell\open=打开(&O)
shell\open\Command=872A00AC.exe
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=872A00AC.exe

从进程插入和Autorun.inf的内容来看,“随机8”更牛些。想想刚才的运行顺序(先运行“随机7”,再运行“随机8”)难道是后来者居上?

于是,再次点击“随机7”病毒程序,再扫SRENG日志。看看Autorun.inf的内容:

Autorun.inf
[D:\]
[AutoRun]
open=872A00AC.exe
shell\open=打开(&O)
shell\open\Command=872A00AC.exe
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=872A00AC.exe

还是“随机8”更牛!

接下来是如何收拾残局的问题了。

记得昨天在SSM的规则中已经禁止“随机7”与“随机8”的所有病毒程序。

现在的问题是:因SSM被病毒劫持而不能发挥作用。咋办?

想想.................

有主意了!!

1、改名运行新版IceSwod(不受IFEO劫持类病毒的影响),禁止进程创建;结束系统核心进程以外的所有进程;删除“随机8”的启动项:
<{A00A872A-872A-00AC-2A00-72A0A72A00AC}><C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll>

2、删除涉及瑞星、Tiny、SSM的IFEO劫持项。保留“随机7”的启动项。

3、添加两个IFEO劫持项,将“随机7”的两个病毒程序劫持到SSM(syssafe.exe;图1)。

4、重启系统。

5、重启后,报SSM加载两次(图2)。证明我的IFEO劫持生效了。

到此,无论“随机7”还是“随机8”,病毒就只有死路一条了(图3)。

最后,删除“随机7”的加载项,用工具重建IFEO,导入原先备份的注册表项。搞掂。



图1



附件: 1558472007613162111.jpg
baohe - 2007-6-13 16:32:00
图2

附件: 1558472007613162150.jpg
baohe - 2007-6-13 16:32:00
图3

附件: 1558472007613162220.jpg
孤独更可靠 - 2007-6-13 16:34:00
哈哈,回头我也试试``

7位数字双进程守护,人数占优哈~~~

xqb761 - 2007-6-13 17:58:00
BAOHE大叔,发个样本给我哈,谢谢~~~
邮箱:xqbin318@163.com 
密码:1234
逍遥浪子45 - 2007-6-13 18:11:00
呵呵,喜欢搞病毒的蛮多的啊,呵呵,我还是比较喜欢写批处理...那个IEFO劫持修复工具,看样子只是用REG DELTER 命令罢了,没什么希奇哈!~呵呵,但他想到也不容易哈,我主要是没测试过那病毒,光远程截了点图,无法知道劫持的哪些程序,才没做出来.....

但那病毒会监视那CMD运行的程序,根本无法实现处理劫持的,一开就被关闭了....

如图,就是远程截的...

附件: 7564622007613180418.bmp
日不懂啊 - 2007-6-13 18:16:00
【回复“baohe”的帖子】
猫叔啊,随即的名字。EXE怎么劫持啊?
他名字要变的啊
不懂,HOHO
日不懂啊 - 2007-6-13 18:18:00
我的冰刃改了名字,在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit里添加了启动项,还是被劫持了
难道版本不行?

回家了,吃饭,嘿嘿,吃完再来看
孤独更可靠 - 2007-6-13 18:18:00
引用:
【日不懂啊的贴子】【回复“baohe”的帖子】
猫叔啊,随即的名字。EXE怎么劫持啊?
他名字要变的啊
不懂,HOHO
………………


老大,在进程里啊````
日不懂啊 - 2007-6-13 19:52:00
【回复“孤独更可靠”的帖子】
进程里没的~~~我没找到,哈哈哈哈,够笨吧?
在进程里真的没看到那东西
日不懂啊 - 2007-6-13 19:55:00
开改了名字的冰刃是一跳一跳的
冰刃的名字也是一下一改的,汗啊

中间有段时间把SRENG打开了(改了名字的)冰刃也打开了,删了,IEFO那个项也删了.但是开始死机,动不了了.CTRL+ALT+DEL那个有反应,但就是死了,乱七八糟的,以为搞定了,然后重起,一样....

病毒不停的自己修复启动项~
sanjingshou - 2007-6-13 20:34:00
引用:
【baohe的贴子】
昨天,在系统中“养”了两个IFEO劫持类蠕虫,一个“随机7”、“随机8”。

今天,心血来潮,想象让这两个蠕虫比试一下功力————看看哪个更牛些。

关闭所有安全软件。

依次点击蠕虫程序:先运行“随机7”,再运行“随机8”。

然后,改名运行SRENG,SRENG的进程立即被病毒结束;再运行,SRENG进程再次被病毒结束;第三次运行SRENG——OK!

用SRENG扫到的异常项如下:

启动项目
注册表

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
    <vbcyhid><C:\Program Files\Common Files\System\terebmi.exe>  [N/A]
    <xywrebh><C:\Program Files\Common Files\Microsoft Shared\nuygtvw.exe>  [N/A]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
    <{A00A872A-872A-00AC-2A00-72A0A72A00AC}><C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll>  [N/A]
==================================
正在运行的进程
[PID: 1228][C:\windows\Explorer.EXE]  [Microsoft Corporation, 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 656][C:\windows\system32\atiptaxx.exe]  [ATI Technologies, Inc., 6.13.10.2531]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 1112][C:\windows\system32\ctfmon.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 1348][C:\Program Files\Internet Download Manager\IDMan.exe]  [Internet Download Manager Corp., Tonec Inc. , 5, 0, 0, 0]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 3616][C:\Program Files\WinRAR\WinRAR.exe]  [N/A, N/A]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 2712][C:\Program Files\Common Files\System\terebmi.exe]  [N/A, N/A]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 2732][C:\Program Files\Common Files\Microsoft Shared\nuygtvw.exe]  [N/A, N/A]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 3256][C:\Autoruns\autorun.exe]  [Sysinternals - www.sysinternals.com, 8.43]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
[PID: 3400][C:\Documents and Settings\baohelin\桌面\S.EXE]  [Smallfrogs Studio, 2.3.13.690]
    [C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll]  [N/A, N/A]
==================================
Autorun.inf
[D:\]
[AutoRun]
open=872A00AC.exe
shell\open=打开(&O)
shell\open\Command=872A00AC.exe
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=872A00AC.exe

从进程插入和Autorun.inf的内容来看,“随机8”更牛些。想想刚才的运行顺序(先运行“随机7”,再运行“随机8”)难道是后来者居上?

于是,再次点击“随机7”病毒程序,再扫SRENG日志。看看Autorun.inf的内容:

Autorun.inf
[D:\]
[AutoRun]
open=872A00AC.exe
shell\open=打开(&O)
shell\open\Command=872A00AC.exe
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=872A00AC.exe

还是“随机8”更牛!

接下来是如何收拾残局的问题了。

记得昨天在SSM的规则中已经禁止“随机7”与“随机8”的所有病毒程序。

现在的问题是:因SSM被病毒劫持而不能发挥作用。咋办?

想想.................

有主意了!!

1、改名运行新版IceSwod(不受IFEO劫持类病毒的影响),禁止进程创建;结束系统核心进程以外的所有进程;删除“随机8”的启动项:
<{A00A872A-872A-00AC-2A00-72A0A72A00AC}><C:\Program Files\Common Files\Microsoft Shared\MSINFO\872A00AC.dll>

2、删除涉及瑞星、Tiny、SSM的IFEO劫持项。保留“随机7”的启动项。

3、添加两个IFEO劫持项,将“随机7”的两个病毒程序劫持到SSM(syssafe.exe;图1)。

4、重启系统。

5、重启后,报SSM加载两次(图2)。证明我的IFEO劫持生效了。

到此,无论“随机7”还是“随机8”,病毒就只有死路一条了(图3)。

最后,删除“随机7”的加载项,用工具重建IFEO,导入原先备份的注册表项。搞掂。



图1


………………


新版IceSwod(不受IFEO劫持类病毒的影响),
哪里有的下啊
loveperday - 2007-6-13 20:38:00
远景晟地里有
sanjingshou - 2007-6-13 20:43:00
引用:
【loveperday的贴子】  远景晟地里有
………………

给个下载地址哇。。。你说的这个不太清楚。。
loveperday - 2007-6-13 20:46:00
是个安全类论坛,HIPS专区。
需要帐号才能下载的。
bbs.pcvista.cn
sanjingshou - 2007-6-13 20:51:00
引用:
【loveperday的贴子】是个安全类论坛,HIPS专区。
需要帐号才能下载的。
bbs.pcvista.cn

………………

哇晕。。
我没号。。。
能Q传我吗?
baohe - 2007-6-13 20:54:00
引用:
【日不懂啊的贴子】【回复“baohe”的帖子】
猫叔啊,随即的名字。EXE怎么劫持啊?
他名字要变的啊
不懂,HOHO
………………

看帖不认真。
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
<vbcyhid><C:\Program Files\Common Files\System\terebmi.exe> [N/A]
<xywrebh><C:\Program Files\Common Files\Microsoft Shared\nuygtvw.exe> [N/A]
这个“随机7”蠕虫的启动项————已经将病毒程序名告诉你了:terebmi.exe和nuygtvw.exe
baohe - 2007-6-13 20:56:00
引用:
【xqb761的贴子】BAOHE大叔,发个样本给我哈,谢谢~~~
邮箱:xqbin318@163.com 
密码:1234
………………

玩儿腻了。全部删除了。
找“孤独更可靠”要吧。
我的样本都是他那里的。
sanjingshou - 2007-6-13 21:02:00
猫叔:上次我问你的那个劫持导致SRENG无法运行,其他的都可以
有没有什么好方法解决啊?
baohe - 2007-6-13 21:07:00
引用:
【sanjingshou的贴子】猫叔:上次我问你的那个劫持导致SRENG无法运行,其他的都可以
有没有什么好方法解决啊?
………………

哪个病毒这么NB?
三月学毒 - 2007-6-13 21:13:00
新版IceSwod(不受IFEO劫持类病毒的影响),
哪里有的下啊
给个地址吧
baohe - 2007-6-13 21:15:00
引用:
【三月学毒的贴子】新版IceSwod(不受IFEO劫持类病毒的影响),
哪里有的下啊
给个地址吧
………………

bbs.pcvista.cn
要注册。
三月学毒 - 2007-6-13 21:18:00
哦,谢谢阿
loveperday - 2007-6-13 21:23:00
没号注册啊,我晕~
baohe - 2007-6-13 21:25:00
引用:
【loveperday的贴子】没号注册啊,我晕~

………………

留下邮箱。
发给你
日不懂啊 - 2007-6-13 21:42:00
【回复“baohe”的帖子】
我是笨蛋,哈哈
loveperday - 2007-6-13 22:10:00
引用:
【baohe的贴子】
留下邮箱。
发给你
………………

谢猫叔,我的意思是告诉那个人,没号让他注册。。。
嘿,那个俺已经有了
琼台听雨 - 2007-6-13 22:59:00
猫叔,新版的ICESWORD能邮箱传一下吗?谢谢了

yangfeng4963@163.com
baohe - 2007-6-13 23:01:00
引用:
【琼台听雨的贴子】猫叔,新版的ICESWORD能邮箱传一下吗?谢谢了

yangfeng4963@163.com
………………

发了
琼台听雨 - 2007-6-13 23:05:00
收到了,谢谢猫叔
12
查看完整版本: 【病毒游戏】“随机7”与“随机8”PK