赛迪网 > IT技术 网络安全 > 最新更新
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

最新分析越来越变态的磁碟机病毒(VcingT)

发布时间:2008.03.12 05:32     来源:赛迪网    作者:李铁军

Worm.VcingT.w.102400分析报告

病毒名称:Worm.VcingT.w.102400

中文名称:磁碟机变种

病毒长度:36864

威胁级别:2

病毒类型:Trojan

病毒简介:

这是一个下载者病毒,会关闭一些安全工具和杀毒软件并阻止其运行运行,并会不断检测窗口来关闭一些杀毒软件及安全辅助工具,破坏安全模式,删除一些杀毒软件和实时监控的服务,远程注入到其它进程来启动被结束进程的病毒,反复写注册表来破坏系统安全模式,病毒会在每个分区下释放 AUTORUN.INF 来达到自运行。

病毒功能:

一、病毒通过修改系统默认加载的DLL 列表项来实现DLL 注入,并在注入后设置全局钩子.通过远程进程注入,并检测是否有相应安全软件和管理工具。通过枚举进程名,通过搜索以下关键字来关闭进程:

Rav avp   twister   kv   watch   kissvc scan     guard

找到带有关键字的窗口后,就往目标窗口发送大量的垃圾消息,是其无法处理而进入假死的状态,当目标窗口接受到退出、销毁和WM_ENDSESSION消息就会异常退出。

病毒关闭杀毒软件的方法没有什么创新,但关键字变的更短,使一些名字相近的进程或窗口也被关闭。

二、修改注册表破坏文件夹选项的隐藏属性修改,使隐藏的文件无法被显示。

三、删除注册表里关于安全模式设置的值,使安全模式被破坏。

病毒会反复改写注册表,在病毒被彻底清除之前,使清理专家和AV 终结者专杀等修复安全模式的工具失效。

四、在C: 盘目录下释放一个 NetApi00.sys 的驱动文件,通过该驱动隐藏和保护自身。

五、令软件限制策略失效

删除注册表 HKLM\SOFTWARE\Policies\Microsoft\Windows\Safer 键及其子键,使用户设定组策略中的软件限制策略的设置失效。显然该病毒作者是根据部分技术型网友的清除方法作了改进,因为此前有网友建议配置软件限制策略 令磁碟机病毒无法运行。

六、不断删除注册表的关键键值,来破坏安全模式和杀毒软件和主动防御的服务,使很多主动防御软件和实时监控无法再被开启。

七、病毒在每个硬盘分区和可移动磁盘的根目录下释放autorun.inf和pagefile.pif两个文件,来达到自运行的目的。并以独占方式打开这两个文件,使其无法被直接删除、访问和拷贝。

八、病毒为了不让一些安全工具自启动,把注册表的整个RUN项及其子键全部删除,并且删除全部的映象劫持项(意图不明,大概是为了防止一些利用映象劫持的病毒免疫)。

九、病毒释放以下文件:

%SystemRoot%\system32\Com\smss.exe
%SystemRoot%\system32\Com\netcfg.000
%SystemRoot%\system32\Com\netcfg.dll
%SystemRoot%\system32\Com\lsass.exe

然后运行SMSS.EXE 和 LSASS.EXE,进程中会出现多个smss.exe和LSASS.EXE,和系统正常进程同步,以迷惑管理员查看进程。

十、 病毒通过重启重命名方式加载,位于注册表HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\ BackupRestore\KeysNotToRestore下的Pending Rename Operations字串。

病毒通过修改注册表的来把C:\ 下的0357589.log 文件(0357589是一些不固定的数字 ) 改名到“启动”文件夹下的~.exe.664406.exe (664406 也不固定)。

重启重命名的执行优先级比传统的自启动(一般指HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\Run)要高,启动完成后又将自己删除或改名回去。这种方式自启动极为隐蔽,现有的安全工具都无法检测的出来。AV终结者专杀无法彻底清除这个磁碟机变种,正是因为这个原因!

十一、 病毒会自动下载最新版本和其它的一些病毒木马到本地运行

十二、 病毒会感染除SYSTEM32 目录外其它目录下的所有可执行文件。

并且会感染压缩包内的文件,若机器安装了WinRAR会调用其中rar.exe释放到临时文件夹,感染压缩包内文件再打包。

这个病毒太有创意了,这个东西可是被很多人忽视的。原来安全的WinRAR压缩包,病毒解压感染过再打包。

感染途径:

1. 可移动磁盘的自运行

2. 其它下载者病毒或受感染带毒文件

3. 恶意网站下载

4. 内网ARP攻击

手动清除:

首先把HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Session Manager下的PendingFileRenameOperations 值删除掉,让它的重启重命名失效!(怀疑这一招病毒会很快令其失效,就和前面一样,隔段时间重复检查和删除这个键值。)

然后再把机子断电,或异常重启(总之不能正常关机!)。

啥,你不清楚怎么搞?直接拔电源线就是了。因为该病毒新变种在关机的时候往启动项写病毒,开机的时候自杀,导致一般杀毒软件查不到,但非法关机可以使它关机的时候生不成病毒。

重启后,先别打开盘符,(用好资源管理器,别习惯双击打开盘符)在 CMD 命令行下将各个分区下的 autorun.inf 和 pagefile.pif 文件删除。然后使用专杀或杀毒软件全盘扫描病毒,因为该病毒可以感染除system32目录外的其它EXE程序,导致该病毒很难用手工方法彻底删除,建议升级杀毒软件后进行全盘杀毒。

金山毒霸版本磁碟机专杀工具下载链接:

http://bbs.security.ccidnet.com/read.php?tid=582606

该工具可同时清除磁碟机、机器狗和AV终结者。

如果各位发现自己的电脑符合磁碟机病毒感染的特征,使用磁碟机专杀也没能解决这个问题,请及时在病毒求助专区(http://bbs.security.ccidnet.com/thread.php?fid=87)发贴求助,以便我们及时跟进,发贴请在主题中加注“【求助】【磁碟机】”字样。多谢合作!

(责任编辑:李磊)

【专杀下载】

【专杀】磁碟机专杀下载(金山版本)

DiskGen家族专杀工具(瑞星版本)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 瑞星版本DiskGen家族专杀工具 (03-11) · 专杀下载:瑞星版本DiskGen家族专杀工具 (03-11)
· 脚本病毒利用微软IE漏洞进行激活与传播 (03-11) · 人大代表陈万志呼吁立法治理病毒产业链 (03-11)
· 全国人大代表呼吁立法治理病毒产业链 (03-11) · 网络安全形势严峻 立法治理成为关键办法 (03-11)
· 3月12日:金山播报--小心“网银隐身劫匪” (03-11) · 3月12日:江民播报--关注"QQ大盗"变种dbf (03-11)
· 3月12日:瑞星播报--每日计算机病毒及木马 (03-11) · 机器狗病毒愈演愈烈 不断壮大“黑名单” (03-10)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 我国软件行业未来3-5年投资增长将超30%
· 案例分析 eHR自行开发还是选择成熟产品
· 签合同前的四问 谈八大厂商“云计算”理念
· 亚略特烟草解决方案 移民安置信息管理系统
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统