瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 关于系统文件debug.exe和taskmgr.exe被篡改
baohe - 2008-8-10 21:41:00
这是近些天流行起来的一个木马下载器。我拿到的样本是Gameeeeeee.pif。
此样本来自:http://bbs.janmeng.com/thread-787305-1-1.html


此病毒释放/改写/下载的文件:



注:

1。如果能有效阻止病毒驱动ntkapi.sys释放、加载,此毒不能穿还原,也不能篡改系统程序debug.exe和taskmgr.exe。
2。windows目录下的病毒文件.exe为四位随机字母文件名,每次感染均变化。


此毒的注册表改动:


样本提供者还提供了一个Gameeeeeee.vbs。监控了一下其运行:Gameeeeeee.vbs运行后,到C:\Documents and Settings\Administrator\Local Settings\Temp目录下找Gameeeeeee.pif。找到后,即刻加载运行之。看来,这可能是个来自网络的脚本病毒。
我事先用工具禁止了任何程序针对%system%\drivers目录的创建/写入操作,然后在影子环境下运行此病毒样本,重启后,系统一切正常(system32目录下以及dllcache目录下的debug.exe、taskmgr.exe等还是系统程序,病毒未能改写之)。
这里的关键是:病毒在%system%\drivers目录下释放ntkapi.sys的动作被俺成功阻截了。
至于病毒可能释放驱动的其它位置,如:系统根目录、%Program Files%Internet Explorer\PLUGINS目录、当前用户temp目录、%windows%\temp目录.....,用户也应采取恰当防护措施,禁止外来程序在上述目录下创建.sys文件。





用户系统信息:Opera/9.51 (Windows NT 5.1; U; zh-cn)
天云一剑 - 2008-8-10 22:04:00
用权限阻止在SYSTEM32创建
临时文件夹不可执行
这个东西要是再替换个MMC啥的,可就不爽了

猫叔。。TINY......TINY。。。。找不到叻?
aaccbbdd - 2008-8-10 22:09:00
最近这个东东太多了:default2:
dynapert - 2008-8-10 22:44:00
我今天在上www.shike.org.cn查列车时刻表的时候也被感染了这个病毒。

现在debug这个进程已经被中止了。可debug.exe这个文件却删不了。

哪位大虾能给出彻底杀掉这个病毒的方法吗?先谢谢了!
dynapert - 2008-8-10 22:50:00
补充:我的C:上没有ntkapi.sys这个文件!
prodrws - 2008-8-11 11:06:00
我也中了这个毒,虽然没有杀死它,但略施小计,阻止了他的运行,先凑或用着,等你们的专杀啊。
aaccbbdd - 2008-8-11 11:07:00
组策略?
jim_9527 - 2008-8-11 17:43:00
我的电脑也中了这个病毒,debug.exe进程一直都关不掉,有时候还会冒出多个debug.exe进程,使鼠标指针一直处于忙的状态,CPU占用一直在85%以上,头疼啊!
哪位大哥有杀毒方法教教小弟,感激不尽啊!
dynapert - 2008-8-11 20:10:00
等待中。。。
姑苏残月 - 2008-8-12 13:24:00
没新意,睡觉
Doraemon7 - 2008-8-12 23:24:00
我也中了。。。。。我粉碎了那个 debug.exe (安全模式下 ) 不过taskmgr还是不能启动....
prodrws - 2008-8-13 1:07:00
在安全模式下将debug文件改名,无法删除但可改名,呵呵。而后建立一个.txt文件,改成debug.exe,而后在网上下一个新的任务管理器(网上有longhorns任务管理器的安装版,400多k),再开机后就一切ok。
prodrws - 2008-8-13 1:08:00
我看论坛上中这个毒的也不少,手动删除又那么麻烦,瑞星为什么不给解决一下。
Doraemon7 - 2008-8-16 19:43:00
谁来帮我们:default2:
aaccbbdd - 2008-8-16 19:45:00
反病毒求助吧
帖日志
香蕉你个扒拉 - 2008-9-18 15:29:00
受教了~:default1:
纯蓝色的大海是我 - 2008-9-19 0:21:00
:default2: 我好像也是中了类似的毒,不知道是不是这个。另外我还中了特洛伊木马,哪位高手能告诉我这个木马厉害不厉害啊。我杀不了。
中分 - 2008-10-8 12:58:00
又还是这个病毒,,
1
查看完整版本: 关于系统文件debug.exe和taskmgr.exe被篡改