生活在常宁,爱上常宁论坛! 广告服务

 找回密码
 免费注册

手机号码,快捷登录

2780查看|7回复

假冒“windows自动更新”(readme.chm,mshta.exe)

[] [复制链接]
发表于 2010-12-28 00:18:35 | 显示全部楼层 |阅读模式
<div id="googlead"> <script language="JavaScript" src="/ad/gg-250.js"></script></div><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 假冒&ldquo;windows自动更新&rdquo;(readme.chm,mshta.exe)的解决办法</p>
<p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 此样本来自剑盟。名为readme.chm,大小为27.9K; MD5值:f6beb11d6123cf5f51fc316996c92762。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 此readme.chm运行后调用系统程序C:\windows\system32\mshta.exe,然后完成下列动作:<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 1、在C:\windows\Downloaded Program Files\目录释放exe.exe和tmp.bat。exe.exe和tmp.bat运行后即刻删除自身。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 2、在c:\windows\system32\目录下释放wuauclt1.dll(正常情况下,system32目录下根本就没有wuauclt1.dll这么个文件)。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 3、wuauclt1.dll插入svchost.exe进程运行。此被插svchost.exe是PID号最小的那个;被插svchost.exe通过80端口访问 210.66.36.61(中国,台湾)。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 看看C:\WINDOWS\Downloaded Program Files目录,可发现异常。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 查看一下windows目录下的setupapi.log,可见如下内容:<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [2008/06/29 11:05:53 3220.1]<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; #-198 处理的命令行: &quot;C:\windows\system32\mshta.exe&quot; mk:@MSITStore:C:\DOCUME~1\baohelin\LOCALS~1\Temp\Rar$DI00.234\readme.chm::/chmin-boop.html<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; #-024 正在将文件 &quot;C:\Documents and Settings\baohelin\Local Settings\Temporary Internet Files\Content.IE5\ZABMZH74\exe[1].exe&quot; 复制到 &quot;C:\windows\Downloaded Program Files\exe.exe&quot;。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; #E361 一个未经过签署或签署不正确的文件 &quot;C:\Documents and Settings\baohelin\Local Settings\Temporary Internet Files\Content.IE5\ZABMZH74\exe[1].exe&quot; 将得到安装(策略=忽略)。 错误 0x800b0100: 主题中没有签名。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 被wuauclt1.dll插入的svchost.exe访问网络后,任务栏出现常见的那个黄色盾牌(windows update正在下载补丁)。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 这个&ldquo;补丁&rdquo;下载完成后,安装界面也与正常的补丁安装界面无异。只因为是假补丁,所以根本安装不成。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 中此毒后,SRENG日志中,除了&ldquo;正在运行的进程&rdquo;部分外,见不到什么异常。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 对比运行此readme.chm前后的SRENG日志&ldquo;正在运行的进程&rdquo;部分,可见以下差别:<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 运行readme.chm前:<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [PID: 228 / SYSTEM][C:\windows\System32\svchost.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 运行readme.chm后:<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [PID: 228 / SYSTEM][C:\windows\System32\svchost.exe] [Microsoft Corporation, 5.1.2600.2180 (xpsp_sp2_rtm.040803-2158)]<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [C:\windows\System32\wuauclt1.dll] [Microsoft Corporation, 5.8.0.2469]<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; [PID: 3392 / SYSTEM][C:\windows\system32\wuauclt.exe] [Microsoft Corporation, 7.0.6000.381 (winmain(wmbla).070730-1740)]<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 假补丁安装完后,IceSword的进程列表中依然可见这个病毒的隐藏进程。<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 此毒不能穿透影子。我在影子下运行完此毒,重启后,上述所见统统看不到了<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ================== 以下为解决方法=====================<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 用UNLOCKER删除c:\windows\system32\wuauclt1.dll 因为被插入SVCHOST进程了<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 看看C:\WINDOWS\Downloaded Program Files目录<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 删除C:\windows\system32\mshta.exe<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 清除&quot;C:\Documents and Settings\XXXXX\Local Settings\Temporary Internet Files\Content.IE5 目录里所有文件<br />
<br />
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 查找readme.chm 文件 删除</p>
发表于 2011-2-15 19:56:15 | 显示全部楼层
要不我崇拜你?行吗?   
头像被屏蔽
发表于 2011-3-4 06:49:11 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2011-3-5 06:36:08 | 显示全部楼层
牛 逼  
发表于 2011-3-20 06:36:56 | 显示全部楼层
不错,支持下  
发表于 2011-3-25 06:37:02 | 显示全部楼层
不错,支持下  
发表于 2011-4-28 06:57:23 | 显示全部楼层
有空一起交流一下  
发表于 2011-5-21 15:43:28 | 显示全部楼层
勤奋真能造就财富吗?  
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

b6广告位招商
快速回复 返回顶部 返回列表