MSN病毒DCS515610.zip win442.dll 解决
病毒名称:Backdoor.Win32.IRCBot.bam [exe](Kaspersky), Backdoor.Win32.IRCBot.agd [dll](Kaspersky)
病毒别名:W32/Sdbot.worm [exe](McAfee)
Worm.Win32.MSNPhoto.d [dll](瑞星)
Win32.Hack.SdBot.55808 [exe](毒霸), Win32.Troj.MsnBotT.c.26000 [dll](毒霸)
病毒大小:68,096 字节
加壳方式:nPack
样本MD5:56fd0c4491c06ed78e392515833c91d5
样本SHA1:d63512173c373a1d44cdad40c765fb16235ef5de
传播方式:通过MSN传播
技术分析
==========
MSN蠕虫病毒变种,根据系统语言向MSN联系人发送诱惑文字消息和带毒压缩包,当联系人接收并打开压缩包中的病毒文件时系统受到感染。
病毒运行后在系统目录生成包含自身的带毒ZIP压缩包:
%Windows%\DCS515610.zip
其中包含病毒文件名为:DCS515610.scr
释放dll注入进程:
%System%\win442.dll
创建ShellServiceObjectDelayLoad启动方式:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"w32s"="{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"
[HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProcServer32]
@="win442.dll"
注:{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}为一串CLSID,病毒生成的CLSID不固定,如:{26355BB3-F03B-4E56-936F-94E683D0AE84}
根据染毒系统的语言向MSN联系人发送相应文字消息,同时发送带毒压缩包DCS515610.zip:
Qu?usted piensa de este cuadro?
Consegu?a nuevo cuadro de m?la toma una mirada
algunos cuadros de la semana pasada, consideran si usted tiene gusto en ellos.
tiene usted visto este picure todav韆?
Haha, es que usted?
Debo utilizar este cuadro en msn?
Qu?usted piensa en esto?
Was denken Sie an diese?
was denken Sie an dieses picure?
ich glaube, da?ich h溥lich schaue :/
sind hier eine neue Abbildung von mir
einige Abbildungen von der letzten
Woche, sehen, wenn
Sie sie m鰃en
Haha, diese sind
Sie auf dieser Abbildung?
sollte ich diese Abbildung auf msn benutzen?
Was denken Sie an dieses?
Wat denkt u aan dit picure?
ik vind ik lelijk kijk
Een paar beelden van vorige week, zien of houdt u hier van em nieuwe pic van me. :)
Hebt u dit picure nog gezien?:p
Hebt u dit picure nog gezien? :p
Haha, bent u dat op dat beeld? :)
Zou ik dit beeld op msn moeten gebruiken?
Wat denkt u over dit?
que pensez-vous ?ce picure ?
je me sens que je semble laid :/
Voici un nouveau pic de moi
Quelques images de la semaine derni鑢e, voient si vous les aimez
Avez-vous vu ce picure encore ?
Haha, est-vous ce sur cette image ?
Si j'emploient cette image sur le msn ?
Que pensez-vous ?mon image ?
What do you think of this picure? i feel i look ugly :'(
Here's a new pic of me
A few pictures from last week, see if you like em
lool, i just shaved my head, see! :D
ahha, i shaved my friends cat, see :D
Should i use this picture on msn?
What do you think about this?
尝试连接远程IRC:secure.bindshell.info
清除步骤
==========
1. 删除病毒创建的ShellServiceObjectDelayLoad启动方式(开始菜单-运行-输入“regedit”进入注册表依次找到说明选项并按提示操作):
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"w32s"="{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}"
[HKEY_CLASSES_ROOT\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InProcServer32]
@="win442.dll"
2. 重新启动计算机
3. 删除病毒文件(如遇提示无法删除文件,到down.45it.com下载费尔木马强制删除器工具进行强制删除):
%Windows%\DCS515610.zip
%System%\win442.dll
%UserProfile%\new.txt(可能存在)
MSN传播病毒IMG-????.zip explorer.exe 解决
病毒名称:Backdoor.Win32.IRCBot.ahm(Kaspersky)
病毒别名:Trojan.Win32.Agent.yqo(瑞星)
Win32.Hack.SdBot.55808(毒霸)
病毒大小:74,752 字节
加壳方式:
样本MD5:5946bfe3c7782acd72642a37b5a6386a
样本SHA1:6c98511f5c9ead1ef0240fe13c8f9c79d4f7c443
传播方式:通过MSN传播
技术分析
==========
MSN蠕虫变种,向MSN联系人发送不同语言的诱惑文字消息和带毒压缩包,当联系人接收并打开带毒压缩包中的病毒文件时系统受到感染。
病毒运行后复制自身到系统目录:
%Windows%\system\explorer.exe
创建包含自身的带毒ZIP压缩包:
%Windows%\IMG-????.zip
????为四位随机数字,如:
QUOTE:
IMG-0356.zip
IMG-1574.zip
IMG-1715.zip
IMG-3606.zip
IMG-5561.zip
IMG-7352.zip
IMG-7755.zip
IMG-7960.zip
IMG-8530.zip
病毒zip压缩包中包含的病毒文件名固定:img0794-www.photoupload.com
创建启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Windows Explorer Key"="%Windows%\system\explorer.exe"
在Windows防火墙中添加自身到例外列表:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"%Windows%\system\explorer.exe"="%Windows%\system\explorer.exe:*:Enabled:Windows Sharing"
设置注册表信息:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
"WaitToKillServiceTimeout"="7000"
根据染毒系统的语言向MSN联系人发送相应的诱惑文字消息,同时发送带毒压缩包IMG-????.zip诱使联系人接收打开:
ZHE SHI WO DE LUOZHAO :O QING BU YAO FA GEI BIEREN !!.
YI ZHANG WO GEN WO PENGYOU ZUI HAO DE ZHAOPIAN :S !!.
JIESHOU WO DE ZHAO PIAN :> !!.
KAN WO DE ZHAOPIAN :D.
NI HE WO !!! .... QING KAN :D.
kAN BA LI XI ER DUN JIN JIANYU HOU SHI DUO ME QIAOCUI :<.
VOC?TEM QUE VER ESTE RETRATO DE MIM
Voc?viu este? o presidente est?inoperante...........
Estas s鉶 as fotos que eu quis o mostrar:)
?este retrato realmente de voc?? verifica玢o louca do retrato ele para fora
Est鉶 aqui meus retratos confidenciais para somente n髎
Eu estou indo p魊 este retrato de n髎 sobre meu Web site
Eu amo este retrato de nossos amigos :D
Eu cant acredito que este retrato ?voc? |
Queira ver esta foto que eu fiz exame de voc?o outro dia?
hey eu fiz exame deste retrato fresco de mim em f閞ias
ay no ese pelo fue lo mas chistoso...q estabas pensando
jajaja yo me recuerdo cuando tuvistes el pelo asi
oye ponga esa foto en tu myspace como la foto principal
voy a poner esa foto de nosotros en mi blog ya
esa foto de tu y yo la voy a poner en myspace
hola esas son las fotos
jaja debes poner esa foto como foto principal en tu myspace o algo :D
oye voy a agregar esa foto a mi blog ya
jaja recuerda cuando tuviste el pelo asi
oye voy a poner esa foto de nosotros en mi myspace :->
Per favore nessuno lasciare vede le nostre foto
Io ricordo quando abbiamo portato questa foto
Caricher?questa foto al mio myspace adesso
Qui sono il fotos di ci
jaja lei dovrebbe fare quest'il suo pic predefinito sul myspace o qualcosa :D
metta questi fotos in suo pagina myspace
ehi aggiunger?quest'immagine di noi al mio weblog
jaja ricordo quando lei aveva i suoi capelli come questo
ehi metter?quest'immagine di noi sul mio myspace :>
m鯿hten den pics von meinen Ferien sehen?
Wimmern! Blick auf diese alte Abbildung, die ich: fand
he ich zeige Ihnen diese Abbildung von mir 黚erhaupt?
Haha sollten Sie dieses Ihre R點kstellung auf myspace oder etwas pic bilden:D
he werde ich diese Abbildung von uns meinem weblog hinzuf黦en
lol erinnern sich, an als Sie pflegten, Ihr Haar so zu haben
he werde ich diese Abbildung von uns auf mein myspace setzen
wil je fotos zien van mijn vakantie wow!
moet je eens kijken welke foto ik nu gevonden heb
he heb je ooit deze foto laten zien ?
haha you moet die je standaard foto maken op hyves of myspace
hey ik voeg deze foto van ons ff toe op mijn weblog lol
ik kan me nog herrinneren toen je haar zoals dit had
Hey i zet deze foto van ons even op mijn myspace
d閒aut de la reproduction sonore ! regard
?cette vieille image que j'ai trouv閑 : |
mes photos chaudes :D
haha vous devriez rendre ceci votre d閒aut pic sur le myspace ou quelque chose :D
j'ai fais pour toi ce photo album tu dois le voire :p
h?veux tu voir mes image de vacance??
le lol se rappellent quand vous aviez l'habitude d'avoir vos cheveux comme ceci
h?je vais mettre cette image de nous sur mon myspace :>
Check out my nice photo album. :D
wanna see the pics from my vacation? :>
OMG YOU HAVE TO SEE THIS PICTURE!!!! :D
IS THIS REALLY YOU ??? i cant remember who sent it to me...
My friend took nice photos of me.you Should see em loL!
I found these old school pictures... LOL :)
Here are my private pictures for you
尝试连接远程IRC:www.vncsvr.com
清除步骤
==========
1. 删除病毒创建的启动项:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Windows Explorer Key"="%Windows%\system\explorer.exe"
2. 重新启动计算机
3. 删除病毒文件:
%Windows%\system\explorer.exe
%Windows%\IMG-????.zip(可能有多个)
4. 删除Windows防火墙例外列表中的“Windows Sharing”项:
该项对应病毒文件:%Windows%\system\explorer.exe
5. 设置注册表信息:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
"WaitToKillServiceTimeout"="20000"
[
本帖最后由 caozhihui 于 2007-11-2 12:31 编辑 ]