返回列表 发帖

[分享] 关于~~.exe病毒修改MMC,造成系统难以完全修复的解决方案

[分享] 关于~~.exe病毒修改MMC,造成系统难以完全修复的解决方案

样本:http://bbs.janmeng.com/thread-782958-1-1.html
此病毒从日志上来看,是修改了MMC.EXE文件,如果贸然用正常的系统文件替换,就会造成系统崩溃。
由于sigverif工具无法正确验证数字签名(主要是那个mmc.exe,而user32.dll可以验证,gpedit.msc不肯验证),procmon在监控没完成的情况下退出,所以没能观察到系统文件的文化。后来看了baohe和花谢花飞飞满天的分析,受到启发。事先分别用sreng2检查了系统文件夹的文件签名,用a8a9备份了windows下的可执行文件的MD5,system32下的dll和exe文件的MD5,drivers目录下的sys文件的MD5。
运行病毒后没作任何操作便重启,以尽量接近中毒情况。
重启后用sreng2扫了个报告(见附件),日志处理方案见附件(经cchao21提醒,漏掉一个,更新了。谢谢21)。
用a8a9检查先前文件的MD5变化,结果发现winhlp32.exe和user32.dll两个文件MD5值有变化,MMC因正在运行,无法检查。其它文件未见变化(系统中不同位置的两个beep.sys虽然被病毒修改,但MD5没变,只是修改时间变了,这个问题在BAOHE的帖子后我作了说明。而gpedit.msc文件未改动--MD5值没变)。
于是先替换winhlp32.exe和user32.dll文件,然后用xdelbox处理日志中出现的病毒文件。重启系统未见异常。至于mmc.exe和其它非活动状态病毒文件我就不用处理了(我是在虚拟机中运行病毒的)。

关键文件:user32.dll!!!!!!!!(和花儿的观察有点不同,userinit.exe未被感染,可能环境有所不同)。

疑问
1、有点奇怪:sreng2怎么没能反映user32.dll 这个文件的异常?
2、c:\windows\system32\drivers\msiffei.sys这个文件无论在windows下用冰刃看,还是用xd删除时都未发现?
3、beep.sys的“修改时间”变了,但MD5没变,这是为何?(小聪已解答)

现提供大部病毒。见http://bbs.janmeng.com/viewthrea ... &extra=page%3D1

内存中的beep.sys病毒见http://bbs.janmeng.com/thread-784576-1-1.html

[ 本帖最后由 byxxdrls 于 2008-8-1 13:47 编辑 ]
附件: 您需要登录才可以下载或查看附件。没有帐号?加入剑盟

我刚才又运行了遍。。。。。。
结果之前因为我已经把MMC删了。。。所以那病毒干脆就没写回来。。。

TOP

回复 沙发 的帖子

你不用MMC可以,因为你是虚拟机,但真正的中毒者呢?难道就不用它了?就这样容忍病毒在自己的电脑中运行?
不过通过的实验,应该证明是病毒修改了MMC。我把帖子改了一下。谢谢你。

[ 本帖最后由 byxxdrls 于 2008-7-30 10:41 编辑 ]

TOP

不是我不用MMC。。。。
是之前第一次运行的时候想看看删了以后到底有什么问题。。。。
结果因为运行没完全的因素所以没问题。。。。。
我呆会用FILEMON来试试。。。。。
还有个问题。。。重启后那些随机数字进程全不见了。。。。。。
倒是SSM丢失驱动报废了。。。。。

TOP

有没有样本,传上来让多点人测试一下更好

TOP

TOP

  烦请把C:\WINDOWS\system32\Drivers\beep.sys也检查一下。

TOP

回复 楼主 的帖子

病毒文件mmc.exe和gpedit.msc的MD5:

mmc.exe------87ba0376927892c3022f0945b9e23526

gpedit.msc-----520cd6c71b85fc8a6f397300ac0cdf2f

TOP

回BY 木马群是下载的还是?


系统、文件完整性检查工具 推荐

Windows下的文件完整性检查工具Sentinel

软件名称: Sentinel
软件版本: 2.0
软件大小: 1.6M
软件授权: 免费
适用平台: Win9x/WinME/Win2000/XP/2003
下载地址: 点击下载


简介:一款免费的Windows文件完整性检查工具,通过CRC32,MD4,MD5等算法来对比确定文件的状态保存系统文件的状态,从而可以发现文件的异常变动。

[ 本帖最后由 nhxycfans 于 2008-7-30 12:13 编辑 ]
杀毒,系统修复就用『金山急救箱&云查杀』
金山急救箱    金山云查杀    金山U盘专杀

TOP

回复 8楼 的帖子

猫叔。系统文件MD5变化,SSM应该也可以检测到吧
杀毒,系统修复就用『金山急救箱&云查杀』
金山急救箱    金山云查杀    金山U盘专杀

TOP

返回列表

剑盟资讯 - 反病毒资讯门户|扑奔PPT - 扑奔PPT社区|力洋网络 - 企业网站建设

冀ICP备09001109号|粤湛网安备4408002113号

广东剑盟网络科技工作室 © 2004 - 2010 All Rights Reserved.

Powered by Discuz! 剑盟社区已通过广东省公安厅网络信息安全备案!