| 发表于:2007-11-13 17:25:43 楼主 |
今天试了一下clamwin还是查不出来,其实杀病毒软件没有试。这几天太忙了一直没有进一步的分析。 http://bbs.telreading.com/viewthread.php?tid=61982 ---------------------------------------------------------------------------------------------------------- 这两个病毒目前杀毒软件都检查不出来,所以放上来共享给大家。最好在插入u盘时按左shift键禁止自动运行,或修改注册表禁止自动运行(具体哪个项大家自己在网上搜索一下了)。 当然禁止运行之后如果双击打开u盘还是会导致运行,应该用右键选择打开;不过第二个病毒有两个打开,一定要选择非缺省的那个。最好每次先用命令行通过dir /a查看所有文件看有没有可疑的文件。 第一个病毒: 1. 在u盘中有setup.exe(19456字节)和autorun.inf(85字节);如果计算机已经感染新插入u盘会生成这两个文件。 2. 关机很慢。 3. 控制面板中的自动更新无法打开。 4. 在%systemroot%\system32\drivers目录下有一个和setupexe完成相同的svchost.exe文件。 5. 右键菜单中有一个auto。 清除办法: 1. 用tasklist /svc看哪个svchost.exe是wuauserv服务,然后通过pid用任务管理器或taskkill命令杀掉它。用sysinternals的 process explorer也可以,它能看到进程对应的服务,不过可执行程序显示的不对,看不到是system32\drivers下的。 2. 用注册表编译器修改windows自动更新服务[hkey_local_machine\system\currentcontrolset\services\wuauserv]: imagepath: %systemroot%\system32\svchost.exe -k netsvcs type: 0x20 3. 删除%systemroot%\system32\drivers\svchost.exe。 4. 重启计算机。 由于时间关系没有仔细分析出它做了什么(可能还在试图连接网络,zonealarm监控到它做dns请求),但用上述方式恢复出来的计算机都正常了(不过有可能某些注册表项会成为垃圾)。 第二个病毒: 1. 无法打开任务管理器(打开之后迅速关闭)。 2. 在某个分区的根目录下设置为可以查看所有文件之后,可以看到administrator.vbs(33842字节)和autorun.inf,但一切换目录它就又把选项改回去看不到了。 这个病毒比较恶心,目前已经确认的是它会修改硬盘中的html文件(但具体插入什么代码没来得及分析),其它文件还没有确认。 清除办法: 1. 中止wscript.exe进程。由于任务管理器打不开,可以下载sysinternals的process explorer。 2. 删除每个分区下的administrator.vbs和autorun.inf;注意不要使病毒再次运行了,最好用命令行来删除。另外在% systemroot%\和%systemroot%\system32\也写入了administrator.vbs,改把它们都删掉。 3. 修改注册表项中的chm.file/hlpfile/regfile/txtfile: [hkey_classes_root\chm.file\shell\open\command]: "hh.exe" %1 [hkey_classes_root\hlpfile\shell\open\command]: winhlp32.exe %1 [hkey_classes_root\regfile\shell\open\command]: regedit.exe "%1" [hkey_classes_root\txtfile\shell\open\command]: c:\windows\notepad.exe %1 4. 重新启动。 5. 被感染的.htm/.html文件比较麻烦,目前还没有分析里面做了什么手脚,最好把它们都删除掉。 补充一点 防止病毒还有一个比较好的方法是平时不要用管理员登录,在2000/xp下可以用一个属于power users的用户,一般功能都可以用,但一些需要内核功能的软件无法安装,如这两个病毒我测试过如果不是管理员登录的就不会感染。 比较麻烦的是windows下的许多软件已经相当然地需要管理员权限才能运行,如金山词霸如果是普通用法跑不起来,而如果是power users则虽然能运行,但取词经常崩溃。 不要过份相信那些杀毒软件,还是要自己平时小心,重要的东西一定要多备份。 |
|
|
|
|