瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 关于MDF病毒以及清除注意事项
baohe - 2009-9-11 21:07:00
这个病毒在我的XPSP3系统中运行有障碍,尽管运行病毒前关闭了所有安全软件。但cmd运行这个P时系统还是有报错。



报错具体信息如下图:




本帖说的是这个样本(MD5键见下图)



尽管如此,通过实机运行观察此样本,还是发现了这个病毒的软肋————手工杀毒前务必先断开网络;然后用组策略中的软件限制规则(散列规则)禁止下列病毒程序运行:



重起后用IceSword强制删除windows目录中的两个文件(此毒之所以难杀,关键在这两个病毒程序,见下图):




其余的病毒文件可以直接手动删除:




剩下的就是恢复被病毒删除的注册表键/删除病毒添加的注册表键(见第一个图)。

病毒运行以及后续系统及应用程序的.exe运行中一直未见.mdf文件生成。

补充:经过分析该病毒会感染exe文件
感染方式:病毒会把被感染文件的前8000h拷贝出来(加密,有的变种不加密)然后写入一个扩展名为.mdf的文件中(文件名和被感染文件一样)
在被感染的样本中还有对应的还原文件代码,用的是上述操作的逆操作,大致流程是这样的:首先把自身拷贝成.lnk文件(文件名和被感染文件一样),然后从同目录中读取相同文件名且扩展名为.mdf的文件(也就是原文件的前8000h数据),经过解密(有的变种不用解密),再把这些数据贴到.lnk文件的前8000h,至此.lnk文件就是已经恢复好的原文件了。

瑞星杀毒软件对于此病毒的修复也类似于病毒的修复
先遍历同目录下同文件名的.mdf文件,然后根据变种的不同对文件进行解密,再把解密后的数据贴回到原文件中。
因此中了此毒的朋友 一定不要删除.mdf文件 否则修复会失败!切记!


用户系统信息:Opera/9.64 (Windows NT 5.1; U; Edition IBIS; zh-cn) Presto/2.1.1
aaccbbdd - 2009-9-11 21:16:00
:kaka2: 感染型?
浪漫纸箱 - 2009-9-11 21:23:00
弱弱的问一下,那txt格式的也是病毒本体?可感染或是重新写入?
baohe - 2009-9-11 21:27:00


引用:
原帖由 浪漫纸箱 于 2009-9-11 21:23:00 发表
弱弱的问一下,那txt格式的也是病毒本体?可感染或是重新写入?


此.txt加密了。
直接查看其内容——————如同天书:


浪漫纸箱 - 2009-9-11 21:30:00
那么能不能这样认为呢,猫叔?
这程序是一个可执行程序,但是后缀名却是txt。
baohe - 2009-9-11 21:30:00


引用:
原帖由 aaccbbdd 于 2009-9-11 21:16:00 发表
:kaka2: 感染型?


网上很多人说它是感染型病毒。

但前提是有MDF释放成功吧。
我运行此毒,从头到尾均无MDF释放,手工干掉病毒文件后,本机中所有的.exe均无问题。
原因吗,我猜测可能是那个P处理未能成功运行。
smallyou93 - 2009-9-12 0:45:00
猫叔猫叔,样本呢?
aaccbbdd - 2009-9-12 0:51:00
:kaka6: 你给我睡觉去
明天好上课:kaka6:
天月来了 - 2009-9-12 7:12:00
你当心点

他瞪瞪你,你就那个了呢:kaka5:
baohe - 2009-9-12 15:23:00
Tiny程序分组并按组设置防护规则的条件下,可禁止除了trusted组以外的任何程序加载下列三个DLL:
winrnr.dll

wshtcpip.dll

hnetcfg.dll

这个病毒及染毒文件丧失感染能力。系统及应用软件的功能不受影响。
ximo2006 - 2009-9-12 17:37:00
这的确是个感染的样本。
.mdf里的内容是原始PE文件的前0x8000个字节,只不过是和一个65位长的数组异或加密而成。因此,想要修复,这个mdf文件是必不可少的。
至于感染,这的确是个感染性病毒,但前提是网络是否连通,或者对方的网是否还有效。
我手头的样本所检测的站点是:http://easycf.51.net/
不过现在也已经失效,因此我双击感染后的样本也不会有任何的影响。
但是若有新的变种出来,对方的网还是有效的话,这个样本以及被其感染后的文件,依然具有感染能力!
天月来了 - 2009-9-12 18:07:00
想进反病毒组么:kaka2:
轩辕小聪 - 2009-9-14 22:40:00


引用:
原帖由 天月来了 于 2009-9-12 18:07:00 发表
想进反病毒组么:kaka2: 

人家是360的,你想“引狼入室”?:default14:
天月来了 - 2009-9-15 8:03:00
呵呵:kaka8:

:kaka16:
天云一剑 - 2009-9-15 10:16:00
:kaka8:    完了,都成狼了,不是提倡和谐有爱么
smallyou93 - 2009-9-15 11:09:00
不和谐啊
networkedition - 2009-9-15 11:17:00
都成水帖了,也没有人来锁帖:kaka6:
1
查看完整版本: 关于MDF病毒以及清除注意事项