栖息谷-管理人的网上家园

[IT业] 流行U盘病毒汇总与通杀方案

[复制链接] 5
回复
751
查看
打印 上一主题 下一主题
楼主
跳转到指定楼层
分享到:
发表于 2007-12-14 11:09:04 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

最近一段时间几个难缠的U盘病毒感染量比较大,用户为此比较苦恼。毒霸对这些病毒虽然可以查杀,但也难免病毒再生变种。   
本文介绍目前U盘病毒流行的破坏方式,并以本周流行的sos.exe为例,解释此类病毒的处理思路。

     文章最后提供最近几个感染大,并且破坏力较大的U盘病毒通杀批处理,并会定期更新。由于个人能力与时间有限,所以目前批处理主要处理流行的U盘病毒。相关病毒在网上以及毒霸论坛内可搜索的关键字如下:

XP.EXEntldr.exesnow.exesbl.exesos.ExeHDM.exeauto.exe
logogogo.exeRxpmon.exeSystom.exesnowfall.exeTxHMoU.Exe
C0NIME.EXEsoundmno.exeBoBoTurbo.exeati2evxx.EXE36Otray.exe

(注:如果毒霸升级到最新病毒库后无法处理的话,请按照文章最后提供的方法提交样本文件,以便分析与更新毒霸和批处理。声明:该批处理写入了针对病毒的映像劫持,以达到免疫和阻止之前被感染文件释放还原主文件的作用,但还是建议用户升级杀毒软件到最新后杀毒处理。)

目前U盘病毒流行的破坏方式

1.为了隐藏自己锁定文件夹选项导致无法显示隐藏文件或者屏蔽文件夹选项。如图所示:                          


2.为了降低用户无法看到病毒进程禁用或者关闭任务管理器。如图所示:

2.为了降低用户无法看到病毒进程禁用或者关闭任务管理器。如图所示:



3.为了防止用户安全模式杀毒删除注册表键值导致进入安全模式时异常报错。

4.为了防止杀毒更新后写入映像劫持或者修改系统时间,导致系统重启后杀毒软件无法运行。如图所示:

5.感染可执行文件,导致运行被感染的文件后自动恢复病毒主文件。

6.释放大量木马以及下载器源源不断地破坏挖掘用户主机资源。

7.在各个盘符下留下autorun.inf文件,导致磁盘无法格式化等。


 

沙发
 楼主| 发表于 2007-12-14 11:12:55 | 只看该作者

 

U盘病毒清除举例

样本名称:soS.exe 毒霸检测:Win32.TrojDownloader.Agent.90112

病毒注入分析:
加入启动项
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    <crsss><C:\WINDOWS\system32\TxHMoU.Exe>  
释放C:\WINDOWS\system32\TxHMoU.Exe
全盘根目录留下soS.Exeautorun.inf文件

清理步骤:

(由于毒霸2008默认安装金山系统清理专家,所以以清理专家为例。如果无法运行的话将清理专家主文件kasmain.exe改名为其他可执行文件即可。如:papa.com,093.pif等。)

1.运行清理专家中的进程管理工具结束病毒进程。如图所示:

板凳
 楼主| 发表于 2007-12-14 11:15:21 | 只看该作者

2.使用文件粉碎器粉碎病毒文件。如图所示:

3.使用清理专家清理恶意软件。如图所示:

4
 楼主| 发表于 2007-12-14 11:17:33 | 只看该作者

即可。(X下载如下帖子中的修复工具修复文件夹选项以及任务管理器被禁用的问题。
http://bbs.duba.net/thread-21849402-1-6.html


流行的几个U盘病毒的分析与处理方案

梦中情人系列病毒:http://bbs.duba.net/thread-21840742-1-2.html

恐怖鸡感染号系列变种:http://bbs.duba.net/thread-21853226-1-1.html

Auto.exe变种:http://bbs.duba.net/thread-21852688-1-1.html

一个黑吃黑的AV”病毒:http://bbs.duba.net/thread-21855523-1-1.html

流行U盘病毒清理批处理
Del_PUV1.2版.rar (1.82 KB)

Del_PUV1.2版.rar (1.82 KB)
下载次数: 36

2007-12-9 19:26



(注:部分中毒主机运行需要稍长一段时间,请耐心等待。)

未知U盘病毒的提取

U盘病毒以及变种都非常多,本文提供的批处理仅处理最近比较流行的几个并定期更新。如果毒霸最新病毒库也无法查杀的话,请按照如下方法提交您的样本进行分析:

1.使用WinRAR浏览盘符可以看到盘符下隐藏的autorun.inf和病毒文件。
浏览技巧:点击向上一级的箭头可以进入上一级目录,单纯提取样本的话输入盘符目录X示要访问的盘符,两个引号不输入。)如图所示:

2.全选病毒样本文件后添加压缩包,点击【高级】——【设置密码】——『输入密码』——【确定】如图所示:

注意:密码设置建议使用123456如有修改,请在提交时注明解压密码。例如:解压密码为:papa


3.将对应盘符跟目录下新生成的RAR压缩包上传至论坛的可疑文件上传区发帖上传即可。
网址为:http://bbs.duba.net/forum-3252-1.html

5
发表于 2007-12-16 14:33:41 | 只看该作者
天哪,连格式化都不行?现在的病毒真是太可怕了.经常听到卡巴报警的声音,太恐怖了
6
发表于 2007-12-17 23:54:25 | 只看该作者
上面的几个厉害的还没遇到过,只见过autorun,这个比较好杀

使用高级回帖 (可批量传图、插入视频等)快速回复

您需要登录后才可以回帖 登录 | 加入

本版积分规则   Ctrl + Enter 快速发布  

发帖时请遵守我国法律,网站会将有关你发帖内容、时间以及发帖IP地址等记录保留,只要接到合法请求,即会将信息提供给有关政府机构。
快速回复 返回顶部 返回列表