- bikbok
-
病毒名称Virus.Win32.AutoRun.aik
查杀:soundmno.exe,ntldr.exe,TxHMoU.Exe,soS.Exe
.病毒运行后,衍生如下副本:
%systemroot%system32AUToRUN.Inf
%systemroot%system32TxHMoU.Exe
在每个分区根目录下面生成AUToRUN.Inf和soS.Exe,达到通过U盘等移动存储传播的目的。
2.调用reg.exe进行一些注册表的操作
与之前的变种相同
主要执行的操作为:
添加自启动项目
禁用windows自动更新
禁用任务管理器
破坏显示隐藏文件的功能
不显示文件的扩展名
锁定主页,并使得IE的主页设定选项不可选
3.遍历所有磁盘分区删除*.gho文件
4.遍历所有磁盘分区的INDEX.ASP,.HTM,INDEX.PHP,DEFAULT.ASP,DEFAULT.PHP,CONN.ASP文件
并在其尾部加入iframe代码
5.关闭指定窗口
病毒
木马
检测
wpe
以及包含下面的table.txt中的指定关键字窗口
6.连接网络下载http://www.*/url.txt
http://www.*/IE.txt
http://www.*/table.txt
到%systemroot%system32下面命名为FSEc.COM,FSEb.COM,FSEx.COM
其中table.txt和IE.txt每几秒钟便重新下载一次
其中url.txt为下载的木马列表
IE.txt为锁定的主页的名称
table.txt为关闭指定窗口的名称
目前为:
360safe
木马
木马
病毒
杀毒
杀毒
查毒
防毒
反病毒
专杀
专杀
卡巴
江民
瑞星
卡卡社区
金山毒霸
毒霸
金山
社区
360安全
恶意软件
流氓软件
举报
报警
杀软
杀软
防骇
微点
卡巴斯基
kaspersky
rising
瑞星
诺顿
之后会根据url.txt中的内容下载木马到%systemroot%system32并运行
中毒后的sreng日志如下:
启动项目
注册表
[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun]
{crsss}{C:WINDOWSsystem32TxHMoU.Exe} []
{GenProtect}{C:WINDOWSmzosty.exe} []
{upxdnd}{C:WINDOWSupxdnd.exe} []
{cmdbcs}{C:WINDOWScmdbcs.exe} []
{WinSysM}{C:WINDOWS608769M.exe} [N/A]
{MsPrint32D}{C:WINDOWSchasai.exe} []
{KVP}{C:WINDOWSsystem32driverssvchost.exe} []
{WinSysW}{C:WINDOWS608769L.exe} [N/A]
[HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionPoliciesExplorerRun]
{MSDEG32}{LYLoader.exe} []
{MSDWG32}{LYLoadbr.exe} [N/A]
{MSDCG32 }{LYLeador.exe} [N/A]
{MSDOG32}{LYLoador.exe} [N/A]
{MSDSG32}{LYLoadar.exe} [N/A]
{MSDMG32}{LYLoadmr.exe} [N/A]
{MSDHG32}{LYLoadhr.exe} [N/A]
{MSDQG32}{LYLoadqr.exe} [N/A]
[HKEY_LOCAL_MACHINESoftwareMicrosoftWindows NTCurrentVersionWindows]
{AppInit_DLLs}{kvdxsjma.dll} []
[HKEY_LOCAL_MACHINESoftwareMicrosoftWindows NTCurrentVersionWindows]
{AppInit_DLLs}{kvdxsjma.dll} []
[HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks]
{{9963387B-212E-4643-B207-82DAEA0E713D}}{C:Program FilesInternet ExplorerPLUGINSWn_Sys8x.Sys} []
{{B7777BE4-DD7E-4EFF-8F13-56C4ADD3F454}}{C:WINDOWSsystem32 xslexpias.dll} [Microsoft Corporation]
{{AC87A354-ABC3-DEDE-FF33-3213FD7447CA}}{C:WINDOWSsystem32kvdxjma.dll} []
{{6960356A-458E-DE24-BD50-268F589A56A6}}{C:WINDOWSsystem32avwlfmn.dll} []
{{AD561258-45F3-A451-F908-A258458226DA}}{C:WINDOWSsystem32kvdxsjma.dll} []
{{68907901-1416-3389-9981-372178569986}}{C:WINDOWSsystem32kawdfzy.dll} []
{{D6650011-3344-6688-4899-345FABCD156D}}{C:WINDOWSsystem32 atbmpi.dll} []
{{58847374-8323-FADC-B443-4732ABCD3785}}{C:WINDOWSsystem32sidjezy.dll} []
{{36FF2E71-1F0D-4E07-9213-E6740C57322E}}{C:WINDOWSsystem32uavokcvmewog.dll} [Microsoft Corporation]
{{A859245F-345D-BC13-AC4F-145D47DA34FA}}{C:WINDOWSsystem32avzxjmn.dll} []
==================================
驱动程序
[RAS Asynchronous Media Driver / AsyncMac][Running/Auto Start]
{system32DRIVERScomint32.sys}{N/A}
[comint32 / comint32][Running/Manual Start]
{??C:WINDOWSsystem32DRIVERScomint32.sys}{N/A}
==================================
浏览器加载项
[]
{9963387B-212E-4643-B207-82DAEA0E713D} {C:Program FilesInternet ExplorerPLUGINSWn_Sys8x.Sys, N/A}
解决办法:
下载sreng:http://download.kztechs.com/files/sreng2.zip
Xdelbox:http://www.dodudou.com/down/里面的原创软件文件夹下
1.解压Xdelbox所有文件到一个文件夹
在 添加旁边的框中 分别输入
C:Program FilesInternet ExplorerPLUGINSSy_Win7k.Jmp
C:Program FilesInternet ExplorerPLUGINSWn_Sys8x.Sys
C:WINDOWS608769MM.DLL
C:WINDOWS608769WL.DLL
C:WINDOWScmdbcs.exe
C:WINDOWSGenProtect.exE
C:WINDOWSMsPrint32D.exe
C:WINDOWSsystem32ampvstqj32.dll
C:WINDOWSsystem32asvzhuzhu32.dll
C:WINDOWSsystem32avwlfin.dll
C:WINDOWSsystem32avwlfmn.dll
C:WINDOWSsystem32avwlfst.exe
C:WINDOWSsystem32avzxjmn.dll
C:WINDOWSsystem32avzxjst.exe
C:WINDOWSsystem32cmdbcs.dll
C:WINDOWSsystem32driverscomint32.sys
C:WINDOWSsystem32driverssvchost.exe
C:WINDOWSsystem32gdqqhxi32.dll
C:WINDOWSsystem32GenProtect.dll
C:WINDOWSsystem32kawdfaz.exe
C:WINDOWSsystem32kawdfzy.dll
C:WINDOWSsystem32kvdxjis.exe
C:WINDOWSsystem32kvdxjma.dll
C:WINDOWSsystem32kvdxsjis.exe
C:WINDOWSsystem32kvdxsjma.dll
C:WINDOWSsystem32LYLOADER.EXE
C:WINDOWSsystem32LYMANGR.DLL
C:WINDOWSsystem32MSDEG32.DLL
C:WINDOWSsystem32MsPrint32D.dll
C:WINDOWSsystem32 atbmpi.dll
C:WINDOWSsystem32 atbmtl.exe
C:WINDOWSsystem32sidjeaz.exe
C:WINDOWSsystem32sidjezy.dll
C:WINDOWSsystem32TxHMoU.Exe
C:WINDOWSsystem32 xslexpias.dll
C:WINDOWSsystem32uavokcvmewog.dll
C:WINDOWSsystem32upxdnd.dll
C:WINDOWSupxdnd.exe
输入完一个以后 点击旁边的添加 按钮 被添加的文件 将出现在下面的大框中
然后一次性选中 (按住ctrl)下面大框中所有的文件
右键 单击 点击 重启立即删除
(第一步为处理病毒下载的木马的步骤,实际操作中不一定与其完全相同)
2.重启计算机
打开sreng
删除所有上述描述中的启动项目,驱动程序和浏览器加载项
之后点击 系统修复-Windows Shell / IE
勾选如下选项
允许在Windows 2000/XP/Server 2003中使用任务管理器
设置主页为"about:blank"
允许Internet Explorer选项窗口和选项窗口的所有内容
显示隐藏文件
然后点击“修复”按钮
双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定
点击 菜单栏下方的 文件夹按钮(搜索右边的按钮)
在左边的资源管理器中单击打开系统所在盘
删除如下文件
%systemroot%system32AUToRUN.Inf
%systemroot%system32TxHMoU.Exe
在左边的资源管理器中单击打开每个分区
删除每个分区根目录下面的soS.Exe和auToRun.inf
3.修复被感染的网页文件
推荐使用CSI的iframkill
下载地址:http://www.vaid.cn/blog/read.php?9
- 莫妮卡住了
-
你说没有浏览不安全网页,这不你说是算,有可能网页被人挂马了。
又或有可能是你下载过什么。
进F8杀。你杀也要全盘的杀,不要单杀一个C盘。用好一点的杀软。
- 豆豆staR
-
AUTORUN.INF 病毒一般是通过U盘来传播的,用户通过双击我的电脑打开文件夹时,病毒就运行并感染每个磁盘,在每个磁盘下生成自动运行文件AUTORUN.INF 和SETUP.EXE(版本不同可执行文件不同).一般通过一间还原只能清除系统盘上的病毒文件,而其他盘病毒仍然存在.可通过 超级巡警 进行查杀,(超级巡警下载绿色版后,自动升级就可以查杀此病毒),另外还可以对自动运行病毒进行终身免疫.
- Mugen-Hive
-
建议你先下个AUTO的专杀~~~先把AUTO杀掉~~~然后在看木马专杀能打开不~~~360tray.exe是个打着360名号的木马~~~~
- 苏州马小云
-
估计这种病毒不是在网络上传播的!
有些病毒 隐藏的很好 杀不干净很正常!
建议是 要么全格盘! 要么去找到正确的专杀 杀毒! 靠杀毒软件很难杀干净的!
- 小菜G的建站之路
-
安装了360安全卫士么,如果有,那是安全卫士的进程
- kikcik
-
就是,不要只在一个盘里扫,要全盘扫,还得进安全下
- 奇石珠宝真君
-
这两个应该是病毒文件,你 下个360 看下