返回列表 发帖

[病毒样本] 微点无法清理干净,瑞星检测不到的几个

[病毒样本] 微点无法清理干净,瑞星检测不到的几个

在求助区发过贴的

[ 本帖最后由 jy1665 于 2008-8-9 16:56 编辑 ]
附件: 您需要登录才可以下载或查看附件。没有帐号?加入剑盟

解压缩时,微点报毒,并清除两个木马,只剩下一个Gameeeeeee.vbs,但应该是无毒文件,具体内容如下:
'I LOVE gameee TEAM'I LOVE gameee TEAM
Set Love_gameee = CreateObject("Wscript.Shell")'I LOVE gameee TEAM
'I LOVE gameee TEAM'I LOVE gameee TEAM
Love_gameee.run ("C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\Gameeeeeee.pif")
'I LOVE gameee TEAM'I LOVE gameee TEAM

下面是费尔的扫描,也同样未报Gameeeeeee.vbs为病毒:
\桌面\病毒.rar>>病毒\Gameeeeeee.pif        Trojan.Cap88817.ufnm            木马        还未处理
\桌面\病毒.rar>>病毒\vgeh.exe        TrojanDownloader.Nurech.bd.bmqk    木马        还未处理

TOP

补充一下:
微点版本:
微点主动防御软件  预升级
程序版本: 1.2.10576.0038
特征版本: 1.6.809.080809
更新时间: 2008-08-09 16:41:21

费尔的病毒库也是最新的,升级时间:2008-08-09  17:12

TOP

结果: 25/36 (69.45%)

反病毒引擎版本最后更新扫描结果
AhnLab-V32008.8.9.02008.08.08-
AntiVir7.8.1.192008.08.08TR/Crypt.DJ.36
Authentium5.1.0.42008.08.09W32/Heuristic-210!Eldorado
Avast4.8.1195.02008.08.08-
AVG8.0.0.1562008.08.08KillAV.V
BitDefender7.22008.08.09Trojan.Crypt.DJ
CAT-QuickHeal9.502008.08.08(Suspicious) - DNAScan
ClamAV0.93.12008.08.09PUA.Packed.UPack-2
DrWeb4.44.0.091702008.08.09MULDROP.Trojan
eSafe7.0.17.02008.08.07Suspicious File
eTrust-Vet31.6.60192008.08.08-
Ewido4.02008.08.09-
F-Prot4.4.4.562008.08.08W32/Heuristic-210!Eldorado
F-Secure7.60.13501.02008.08.09W32/Suspicious_U.gen
Fortinet3.14.0.02008.08.09W32/Heuri.E
GData2.0.7306.10232008.08.09Trojan-PSW.Win32.QQPass.dcg
IkarusT3.1.1.34.02008.08.09Trojan.Crypt.DJ
K7AntiVirus7.10.4082008.08.08-
Kaspersky7.0.0.1252008.08.09Trojan-PSW.Win32.QQPass.dcg
McAfee53572008.08.08New Malware.aj
Microsoft1.38072008.08.09Trojan:Win32/Dogrobot.gen!H
NOD32v233412008.08.08-
Norman5.80.022008.08.08W32/Suspicious_U.gen
Panda9.0.0.42008.08.09Suspicious file
PCTools4.4.2.02008.08.08Packed/Upack
Prevx1V22008.08.09-
Rising20.56.41.002008.08.08-
Sophos4.32.02008.08.09Mal/Emogen-N
Sunbelt3.1.1538.12008.08.09VIPRE.Suspicious
Symantec102008.08.09-
TheHacker6.2.96.3952008.08.08W32/Behav-Heuristic-060
TrendMicro8.700.0.10042008.08.08PAK_Generic.006
VBA323.12.8.32008.08.08-
ViRobot2008.8.8.13292008.08.08-
VirusBuster4.5.11.02008.08.08Packed/Upack
Webwasher-Gateway6.6.22008.08.09Trojan.Crypt.DJ.36
附加信息
File size: 19539 bytes
MD5...: 3d583ef25613302b8399c4bf7748914f
SHA1..: 56f45f547f1e47cf62ef2844b60498d9f4cc24cf
SHA256: 728d4c20fcfe95c010e0b07019c63d73310ab4412d29eec7bebbbff531e8cffd
SHA512: f53cda4498adc8b1adec7645e89679ffe7d33c9bff716ecac0c1458916bb6d64
3f0b42aa305b3bb47eff1a2c95c59082da68035c356c2bdd230c2d7e234cd2b7
PEiD..: -
PEInfo: -
packers (F-Prot): UPack, Unicode
packers (Authentium): UPack
packers (Kaspersky): PE_Patch, UPack, PE_Patch, UPack
网易博客
QQ空间
优雅、上品,可爱、宽大、稳健、亲切、有礼

TOP

下载者,貌似没有改系统文件,应该不难删除……

TOP

原帖由 墨羽刃 于 2008-8-9 19:46 发表
下载者,貌似没有改系统文件,应该不难删除……

1、此毒改写dllcache目录下的taskmgr.exe。然后,删除system32目录下的taskmgr.exe。如此一来,dllcache和system32目录下的taskmgr.exe统统变为病毒文件。中招用户若盲目调用任务管理器即运行病毒,任务管理器无法打开(真正的任务管理器已不复存在)。
病毒文件taskmgr.exe的MD5: 005ab22c5d9123cc4840eb54ae521a51
XPSP3 正常系统文件taskmgr.exe的MD5: 570d8194f898dac39dd071db0e9db75f
2、在drivers目录下创建病毒驱动ntkapi.sys(估计又是穿还原用的DD)
3、在系统根目录下创建病毒文件mahtesf3.dat
4、在windows目录下创建病毒文件xxxx.exe(注:xxxx为4位随机小写英文字母,每次感染都改变。本次观察,此文病毒件名为cglp.exe)
5、自网络下载大量病毒到system32目录下。文件名为5位随机字母.dat和.exe。
6、改写大量注册表项。

[ 本帖最后由 baohe 于 2008-8-9 21:06 编辑 ]

TOP

嗯……我只看到它删除了system32的taskmgr.exe,后来被winlogon恢复了,不明白它是什么意思,原来是这个意思……

那驱动貌似是穿还原用的,加载后删除。。

[ 本帖最后由 墨羽刃 于 2008-8-10 00:15 编辑 ]

TOP

这几个病毒都是由一个CK.EXE病毒生成的,但是微点把CK.EXE删除后又会自动生成。

TOP

测试的时候貌似释放了个c:\windows\system32\debug.exe,不知道是windows机制还是什么。程序在打开和关闭的时候均会运行这个c:\windows\system32\debug.exe……

TOP

2008-8-10 11:26:54        http://bbs.janmeng.com/attachment.php?aid=266904//病毒/Gameeeeeee.pif//PE_Patch//UPack Detected: Trojan-PSW.Win32.QQPass.dcg

TOP

返回列表

剑盟资讯 - 反病毒资讯门户|扑奔PPT - 扑奔PPT社区|力洋网络 - 企业网站建设

冀ICP备09001109号|粤湛网安备4408002113号

广东剑盟网络科技工作室 © 2004 - 2010 All Rights Reserved.

Powered by Discuz! 剑盟社区已通过广东省公安厅网络信息安全备案!