管理员的博客
本站首页 IT资讯 网络技术 系统软件 网络资源 信息安全 站长课堂 硬件数码
当前位置:首页>快速投票刷票> "瑞星仇恨者"病毒的分析和查杀
Feb 24

"瑞星仇恨者"病毒的分析和查杀

发布时间:2010-2-24 16:40:36 | 发布:admin | 分类:快速投票刷票 | 评论:0 | 引用:0 | 浏览:

这是一个模仿瑞星杀毒软件的恶意程序,使用VB编写,包括版本信息,文件图标均和瑞星的文件一致,并试图卸载瑞星杀毒软件,覆盖感染可执行文件。因此可以把它叫做“瑞星仇恨者”

病毒具体分析如下:

Quote:
File: bsmain.exe
Size: 131072 bytes
File Version: 20.00
Modified: 2008年3月7日, 22:18:04
MD5: 1EFE96D8D20513351DB5C1681D7BBAFE
SHA1: 3447D88F4789A1F969F7E0A2501CE16B629DC63D

1.病毒初始化,试图卸载瑞星杀毒软件,首先尝试直接启动C:\Program Files\Rising\Rav\update\setup.exe,如果找不到则在注册表中查找SOFTWARE\rising\Rav键,并利用RegQueryValueEx函数获得该键下面的installpath信息,即瑞星的安装路径。之后会在后台启动瑞星安装目录下Update\Setup.exe的卸载程序,成功启动后,会查找类名为Button,窗口为卸载(&U)的窗口,然后PostMessage发送消息,接着查找名为“下一步(&N)”的窗口,再PostMessage模拟用户按键发送消息,这样就完成了模拟卸载的过程。

2.释放如下文件或者副本:
C:\Windows\system32\bsmain.exe(病毒文件)
不断的遍历A-Z盘 查找可移动存储设备,如果有则在其中生成bsmain.exe和autorun.inf达到随移动存储传播的目的。

3.在注册表中添加如下启动项目
Quote:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下的
  [Beijing Rising Technology Co., Ltd.]
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon下的
      [Beijing Rising Technology Co., Ltd.]

以此达到开机启动自身的目的

4.添加映像劫持项目劫持如下常见杀毒软件
Quote:
360Safe.exe
360tray.exe
adam.exe
AgentSvr.exe
AppSvc32.exe
ArSwp.exe
AST.exe
autoruns.exe
avconsol.exe
avgrssvc.exe
AvMonitor.exe
avp.com
avp.exe
ccSvcHst.exe
ceSword.exe
EGHOST.exe
FileDsty.exe
FTCleanerShell.exe
FYFireWall.exe
HijackThis.exe
IceSword.exe
iparmo.exe
Iparmor.exe
isPwdSvc.exe
kabaload.exe
KaScrScn.SCR
KASMain.exe
KASTask.exe
KAV32.exe
KAVDX.exe
KAVPF.exe
KAVPFW.exe
KAVSetup.exe
KAVStart.exe
KISLnchr.exe
KMailMon.exe
KMFilter.exe
KPFW32.exe
KPFW32X.exe
KPfwSvc.exe
KRegEx.exe
KRepair.com
KsLoader.exe
KVCenter.kxp
KvDetect.exe
KvfwMcl.exe
KVMonXP.kxp
KVMonXP_1.kxp
kvol.exe
kvolself.exe
KvReport.kxp
KVScan.kxp
KVSrvXP.exe
KVStub.kxp
kvupload.exe
kvwsc.exe
KvXP.kxp
KvXP_1.kxp
KWatch.exe
KWatch9x.exe
KWatchX.exe
loaddll.exe
MagicSet.exe
mcconsol.exe
mmqczj.exe
mmsk.exe
Navapsvc.exe
Navapw32.exe
nod32.exe
nod32krn.exe
nod32kui.exe
NPFMntor.exe
PFW.exe
PFWLiveUpdate.exe
QHSET.exe
QQDoctor.exe
QQKav.exe
Ras.exe
RsAgent.exe
Rsaupd.exe
rstrui.exe
runiep.exe
safelive.exe
shcfg32.exe
SmartUp.exe
SREng.EXE
symlcsvc.exe
SysSafe.exe
TrojanDetector.exe
Trojanwall.exe
TrojDie.kxp
UIHost.exe
UmxAgent.exe
UmxAttachment.exe
UmxCfg.exe
UmxFwHlp.exe
UmxPol.exe
upiea.exe
UpLive.exe
USBCleaner.exe
vsstat.exe
webscanx.exe
WoptiClean.exe

劫持到C:\Windows\system32\bsmain.exe

5.遍历非系统分区,覆盖感染exe文件,被感染的文件无法修复。由于病毒本体采用瑞星杀毒软件的图标,所以被感染的文件也全变成瑞星杀毒软件的模样...

6.修改txt文件关联指向C:\Windows\system32\bsmain.exe

按此在新窗口打开图片

解决办法:

下载sreng:

1.打开sreng,启动项目  注册表 删除如下项目 
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run下的
  [Beijing Rising Technology Co., Ltd.]

把HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon下的
shell值改为explorer.exe

并删除所有红色的IFEO项目

系统修复-文件关联 点击修复 

2.双击我的电脑,工具,文件夹选项,查看,单击选取"显示隐藏文件或文件夹" 并清除"隐藏受保护的操作系统文件(推荐)"前面的钩。在提示确定更改时,单击“是” 然后确定
删除C:\WINDOWS\system32\bsmain.exe

3.对于被覆盖感染的exe文件,就只能全部删除了...默哀吧...

快速投票!八年品质!专业投票!您的票数一路领先!

联系QQ:55774198 你好 Q我吧  客服热线:18777770688

联系QQ:878910086在线  客服热线:15587530009

大量快速投票拉票!注意:根据投票规则收费与官网无关

------票数是个门槛,成功之路,从票数开始。------
本中心诚挚代理全国网络投票、短信投票及声讯投票。
                
可突破网站一个IP一票限制、QQ号投票、身份证号码投票等疑难投票系统,并为您快速涨票。
付款方式为银行付款或者淘宝支付宝付款,下单后半小时内涨票。在您规定时间内完成票数。

我们是一个网络平台,平台上面有几万兼职投票人员,俗称网赚投票人员,我们接到投票
任务之后,根据投票规则难易程度决定不同价格分发任务出去给会员点击或者输入验证码投票,
他们投票和你亲戚朋友帮你投票是一样的。
兼职会员通过我们的平台点击投票或者输入验证码,我们按不同任务价格付不等报酬给会员,
兼职投票手分布在全国各地。他们ip各不相同,所以他们投和您自己投是一样的效果,安全性你放心!

服务时间:AM 8:00~PM 23:00,若有急於处理之事务时,请拔电话联系,在10分钟内继续为您服务。

火箭投票公司代理各种网络投票、短信投票、包名次等服务!公司有专业团队,
保证每个IP独立真实。无论是IP限制、来路检测、验证码等都可投票,确保安全准确,
可以快速的使您的票数超过其他的竞争对手。
    1、很多客户因为自身电脑不能换ip(不是adsl拨号上网),或者区域内ip有限,
或者速度跟不上其他选手,或者没有时间投票, 这样的话,可以选择代理投票。
    2、代理投票也就是帮忙投票,是全权由我们帮您来进行投票操作,您只需要告诉我们投票网址,
投票选项和需要投票的量,在付好相应费用后,剩下的事就交给我们来处理。

 

收藏到网摘:



发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

相关资迅

最近发表

热文排行

本月排行

推荐阅读