瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 菜鸟学堂 » 请看护好你的%windows%\Fonts目录
baohe - 2009-5-30 17:57:00
病毒样本来自:http://bbs.ikaka.com/showtopic-8628573.aspx

这个unins000.exe可能是被SysAnti.exe感染过的某个程序的卸载程序,运行后报告“未找到unins000.dat”。


此后,此unins000.exe访问网络,下载一个感染性病毒下载器SysAnti.exe。

SysAnti.exe运行后,释放病毒文件SysAnti.exe和autorun,inf到硬盘各个分区根目录以及连接到中招电脑上的移动存贮介质的根目录。

接下来,首先在%windows%\Fonts目录释放并加载运行一个随机字母名的病毒.dll。此dll运行后,即刻关闭IceSword、autoruns、sreng等常用手工杀毒辅助工具并在注册表中添加IFEO劫持项,破坏多种杀软和防火墙加载运行。另:此毒释放多个病毒.dll到%system%目录和%windows%\Fonts目录;释放病毒文件.fon、.ttf到%windows%\Fonts目录。释放病毒驱动.sys到系统驱动目录并改写一个正常的系统驱动程序.sys;替换系统程序userinit.exe。此毒感染系统文件以外的所有.exe文件。


这个变种与前些天见到的那个文件大小相同,但MD5有变:


此毒的要害是那个%windows%\Fonts目下的随机字母名的病毒.dll。
若事先禁止病毒文件访问Fonts目录,用Tiny追踪模式运行这个病毒样本(下图),此毒比较容易清理。Fonts目录下的病毒.dll无法创建,此毒的后续动作(包括感染文件等)便无法进行。先结束此毒开启的svchost.exe进程(PID号较大的),删除各分区根目录下的SysAnti.exe和autorun.inf即可。



用户系统信息:Opera/9.64 (Windows NT 5.1; U; Edition IBIS; zh-cn) Presto/2.1.1
lrxyhrm - 2009-5-30 18:02:00
好好学习一下,谢版主分享。
夲號ヱ被ジ盜 - 2009-6-1 18:51:00
:kaka6:
菜鸟学堂好呗
菜鸟早晕了
弄通俗点
名字可以起这么长 - 2009-6-2 20:50:00
谢谢....
就是有点不明白..:
:kaka6:
Cc咖啡oO - 2009-6-4 9:40:00
楼主辛苦了啊.
zoxmes - 2009-6-4 22:31:00
:kaka6: :kaka6: 我想菜鸟们还没有分清楚什么叫下载者呢。。
不过还是感谢楼主分享~
冰淇淋小子 - 2009-6-5 21:10:00
看的不是很明白!
木孑鴻文武 - 2009-6-6 3:29:00
斑竹 说的这种状况, 我的电脑就出现过。
  那次我的电脑用瑞星杀出了6000多个毒。
我差点就没给它重装 。    哎 。 所以说经过了那次以后,我的上网习惯好了很多。
游牧小诗人 - 2009-6-6 14:24:00
很麻烦。碰到过。。手工杀太麻烦。。直接重装。 3分钟解决。。。
落叶~流逝 - 2009-6-6 15:48:00
有空下载这个病毒来玩玩~~~:default6:
dabydd - 2009-6-6 19:04:00
新手,看的不是很懂,不过我会努力学的
amaomao123 - 2009-6-7 10:29:00
版主分析的很好,学习了
54wy - 2009-6-8 2:18:00
学校里这样的病毒见多了。
handle - 2009-6-8 19:58:00
已经遇到好多个这类的病毒,随机文件名加载到fonts目录中,不过好像逃不过sreng
J_muse - 2009-6-21 15:55:00
学习下
1
查看完整版本: 请看护好你的%windows%\Fonts目录