1   1  /  1  页   跳转

一个比较难杀的DLL木马

一个比较难杀的DLL木马

此马来自某网站上的一个号称“office2007企业版破解程序”。
运行这个破解程序,要求指定一个解压目录。为此,我特意建立并指定了“C:\office2007算号”(图1)。包解压后,瑞星最新病毒库可以发现并杀掉此目录中的KeyGen.exe(图2),但查不到它释放的那个DLL木马(一个随机文件名的DLL)。SRENG日志可见:
注册表
启动项
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
    <{435D08DD-665E-474F-B977-5EE75A2BDCB2}><C:\windows\system32\efccywt.dll>  [N/A]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\efccywt]
    <WinlogonNotify: efccywt><efccywt.dll>  [N/A]
==================================
正在运行的进程:
[PID: 580][\??\C:\windows\system32\winlogon.exe]  [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]
    [C:\windows\system32\efccywt.dll]  [N/A, N/A]
[PID: 164][C:\windows\Explorer.EXE]  [Microsoft Corporation, 6.00.2900.3156 (xpsp_sp2_gdr.070613-1234)]
    [C:\windows\system32\efccywt.dll]  [N/A, N/A]
我试图用SSM禁止此DLL加载运行(图3)——无效。重启系统后,winlogon.exe和Explorer.EXE进程中依然可见efccywt.dll。用IceSword可以强制卸除Explorer.EXE进程中的efccywt.dll,但是强制卸除winlogon.exe进程中的efccywt.dll时,系统崩溃、重启。重启后,efccywt.dll依然插入上述两个进程。
变换策略,试图先删除其加载项,再重启、删除efccywt.dll。结果,删除那两个加载项后,系统假死。重启后,那个DLL依然加载运行!汗!!
再次变换策略:先用IceSword强制删除这个DLL(图4),再利用IceSword重启系统(图5)。最后,删除此DLL的加载项(图6),再删除"C:\office2007算号\"目录,搞掂。


图1

[用户系统信息]Opera/9.23 (Windows NT 5.1; U; zh-cn)

附件附件:

下载次数:250
文件类型:image/pjpeg
文件大小:
上传时间:2007-9-3 10:29:11
描述:
预览信息:EXIF信息



最后编辑2008-02-28 17:33:55
分享到:
gototop
 

图2

附件附件:

下载次数:253
文件类型:image/pjpeg
文件大小:
上传时间:2007-9-3 10:29:32
描述:
预览信息:EXIF信息



gototop
 

图3

附件附件:

下载次数:307
文件类型:image/pjpeg
文件大小:
上传时间:2007-9-3 10:29:50
描述:
预览信息:EXIF信息



gototop
 

图4

附件附件:

下载次数:238
文件类型:image/pjpeg
文件大小:
上传时间:2007-9-3 10:30:25
描述:
预览信息:EXIF信息



gototop
 

图5

附件附件:

下载次数:235
文件类型:image/pjpeg
文件大小:
上传时间:2007-9-3 10:30:57
描述:
预览信息:EXIF信息



gototop
 

图6

附件附件:

下载次数:236
文件类型:image/pjpeg
文件大小:
上传时间:2007-9-3 10:31:18
描述:
预览信息:EXIF信息



gototop
 

引用:
【hotboy的贴子】
开着禁止dll插入和system32的保护,基本这马就废了
………………

实际上,如果SSM规则中设置了禁止DLL注入WINLOGON、EXEPLORER,这个木马就废了,病毒文件可轻易删除(见附图)。
问题在于:那些常中招的人根本就不注意这些设置。等到中招后,才想招怎么收拾残局。结果————很麻烦。
防毒重于杀毒,这点已经被证明过N次了。这个例子又再次予以证明。

附件附件:

下载次数:155
文件类型:image/pjpeg
文件大小:
上传时间:2007-9-3 14:42:16
描述:
预览信息:EXIF信息



gototop
 

引用:
【hotboy的贴子】
所以以后多讲讲防的办法吧,手工杀毒只能解决“点”的问题,预防才是“面”的问题,baobao任重而道远啊
………………

没有材料,就没有针对性。谈,也只是泛泛而谈。希望能多多提供病毒样本。一一观察后,找到各自的特点,才有的说。
PS:剑盟关门了
gototop
 

引用:
【火影忍者的贴子】
十七大过了就会开门的...
………………


一个讨论计算机安全的网站,与17大何干?
我真觉得自己有些白痴。什么都不懂了,这年头。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT