瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 病毒也有“软肋”
baohe - 2008-7-28 15:31:00
~~.exe是个“杀软破坏者”(MD5值:E2B146633D46B773A4519ED9F6A4D202)。样本来自:http://bbs.janmeng.com/thread-782958-1-1.html

此毒运行后,修改drivers目录下的驱动程序beep.sys,恢复SSDT,使杀软、防火墙监控失效。
此毒在系统根目录下创建形如C:\001EDF42的随机数字名文件夹,并在此文件夹内创建无后缀的随机数字名病毒文件若干;以病毒程序mmc.exe替换system32目录下的系统程序mmc.exe,导致组策略失效、gpedit.msc不能运行。如果用户强制替换病毒程序mmc.exe,下次系统启动时无法进入桌面(无休止地弹出“创建空文件失败”的提示窗口)。
另外,此毒还自网络下载不少病毒程序到系统中。
总之,用户一旦中了此毒,收拾残局时非常麻烦。尽管病毒还留下了IceSword这样的工具给用户使用,但中毒后,用户即使找到全部病毒文件,用IceSword一一强制删除,也没用!重启后,系统根目录下那个“随机数字”文件夹及其中的病毒文件又全部复原了!

然而,此毒有一个软肋:如果用户事先通过安全软件禁止任何程序在系统根目录下创建文件夹,此毒就死掉了(图1)。


尽管它改写了beep.sys,但SSDT并未恢复。SSM、瑞星、TINY等监控依然有效(图2)。




TINY阻止任何文件在系统根目录下创建文件夹的设置见图3





此规则对象的详细设置(图4)




用瑞星的主动防御也可实现类似的设置。

总之,如果用户事先有所防范,即或遇到这个病毒,也不至于惨到重做系统的地步。

“生病后再吃药永远不如有效地预防疾病”。

用户系统信息:Opera/9.51 (Windows NT 5.1; U; zh-cn)
rainyblue - 2008-7-28 16:34:00
猫叔,辛苦了!我也赶紧去设置一下瑞星的主动防御:default6:
天月来了 - 2008-7-28 17:32:00
这些毒,对系统恶搞成这样,哪还容易在别人的系统中长久留存。

唉.............

无意义的一个毒。
aaccbbdd - 2008-7-28 22:31:00
不知道瑞星这么设行不行:用瑞星限制在根目录搞文件

病毒

不怕不怕:default6:
hotboy - 2008-7-28 22:40:00
为啥不创建个预定组,把cdef等放一起
aaccbbdd - 2008-7-28 22:41:00


引用:
原帖由 hotboy 于 2008-7-28 22:40:00 发表
为啥不创建个预定组,把cdef等放一起

我不会:default3:
闪电风暴 - 2008-7-29 6:10:00
看来得用Inline Hook给SSM帮忙了
秦人J - 2008-7-29 17:10:00
:kaka2: :kaka2: 都说把所有的病毒文件删去,还会重新来过。。。
baohe - 2008-7-29 17:53:00


引用:
原帖由 秦人J 于 2008-7-29 17:10:00 发表
:kaka2: :kaka2: 都说把所有的病毒文件删去,还会重新来过。。。


不信?可以试试。后果自负哦:default5:
歼灭ぁ天使 - 2008-7-29 18:10:00
楼主啊
瑞星可以设定吗?
能把过程写详细些不?  我看不懂也:kaka4:
▄︻┷┳═一 - 2008-7-29 21:54:00
fairsentence - 2008-7-30 13:54:00
应该是主动防御应用程序访问控制中选用*为规则对象,添加文件——设置监控目标——路径为系统根目录,监控操作为创建,触发动作拒绝。
粉碎星辰 - 2008-7-30 16:01:00
那个是什么主动防御软件哦?
networkedition - 2008-7-31 9:18:00
猫叔昨天运行了一下样本,使用tiny禁止在系统根目录下创建文件,的确是该病毒就无法运行。beep.sys的确被修改。猫叔是否要在dllcahe下拷贝一个beep.sys。将病毒修改的替换掉。其余的就不需要做什么了吧?
叶陵君 - 2008-8-8 13:12:00
个人认为:禁止在C盘根目录下创建文件,是HIPS通用设置。
在其他盘根目录下禁止运行任何文件,也是通用的。
实打实 - 2008-8-11 10:25:00
这个~~.exe我也中过!!!天哪!!:default4:
1
查看完整版本: 病毒也有“软肋”