- 1、本文档共9页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
磁碟机病毒疫情的发生.doc
磁碟机病毒
疫情的发生
??? 磁碟机病毒最早出现在2007年2月份,是在windows系统目录(%system%\system32)下生成lsass.exe及smss.exe文件,并且修改系统时间为1980年,当时这个病毒不是以下载器为目的的,自身也有较多BUG,入侵后,容易引起系统蓝屏死机。以后的变种逐步吸收了AV终结者和机器狗的特性,对抗安全软件的能力逐步增强。
病毒分析
???? 磁碟机病毒至今已有多个变种,该病毒感染系统之后,会象蚂蚁搬家一样将更多木马下载到本地运行,以盗号木马为主。同时,磁碟机病毒还会下载其它木马下载器,比如AV终结者,中毒后的典型表现是众多病毒木马混合感染,其中下载的ARP病毒会对局域网产生严重影响。
对于普通电脑用户来说,磁碟机病毒入侵后,除了安全软件不可用之外,系统的其它功能基本正常。因此,普通用户发现中毒是在盗号事件发生之后,一般用户不象我们这样关注安全软???和系统管理工具是不是能够运行。并且,在这种情况下,用户基本无法正常使用杀毒软件完成病毒清除,甚至想重新安装另一个杀毒软件也变得不可能。
现象
???? 1.系统运行缓慢,频繁出现死机、蓝屏、报错等现象。
2.进程中出现两个lsass.exe和两个smss.exe,并且病毒进程的用户名是当前登录用户名。
3.杀毒软件被破坏,多种安全软件无法打开,安全站点无法访问。
4.“工具”→“文件夹”选项下的“隐含受保护的操作系统文件”一项被破坏。
5.用户试图进入安全模式时,显示的是蓝屏
6.病毒感染.exe文件导致其图标发生变化。
7.对局域网发起ARP攻击,并篡改下载链接为病毒链接。
8.弹出钓鱼网站
? 典型磁碟机破坏的表现(破坏机制):
????1.注册全局HOOK,扫描含有常用安全软件关键字的程序窗口,发送大量消息,致使安全软件崩溃
????2.破坏文件夹选项,使用户不能查看隐藏文件
????3.删除注册表中关于安全模式的值,防止启动到安全模式
????4.创建驱动,保护自身。该驱动可实现开机删除自身,关机创建延迟重启的项目实现自动加载。
????5.修改注册表,令组策略中的软件限制策略不可用。
????6.不停扫描并删除安全软件的注册键值,防止安全软件开机启动。
????7.在各磁盘创建autorun.inf和pagefile.pif,利用双击磁盘或插入移动设备时自动运行功能传播。
????8.将注册表的整个 RUN 项及其子键全部删除,阻止安全软件自动加载
????9.释放多个病毒执行程序,完成更多任务
????10.病毒通过重启重命名方式加载,位于注册表HKEY_LOCAL_MACHINE\SYSTEM \ControlSet001\Control\BackupRestore\KeysNotToRestore下Pending RenameOperations字串。
????11.感染除system32目录外的其它EXE文件(病毒感染行为不断进化,从感染其它分区到感染系统分区),最特别的是病毒还会解包RAR文件,感染其中的EXE之后,再打包成RAR。
????12.下载大量木马到本地运行,用户最终受损情况,决定于这些木马的行为。
病毒传播途径
????1.U盘/移动硬盘/数码存储卡传播
????2.各种木马下载器之间相互传播
????3.通过恶意网站下载
????4.通过感染文件传播
5.通过内网ARP攻击传播
????解决方案
????磁碟机病毒和AV终结者、机器狗的表现很类似,技术上讲磁碟机的抗杀能力更强。从我们了解到的情况看,多种杀毒软件无法拦截磁碟机的最新变种,在中毒之后,安装杀毒软件失败的可能性很大。因此,目前的方案是优先使用磁碟机专杀工具。点击下载
????在某些没有任何防御措施的电脑上,可能磁碟机专杀工具一运行就会被删除。据调查,这种情况是多种病毒混合入侵导致。在这种极端情况下,我们可以尝试的杀毒方案有:
????1.尝试启动系统到安全模式或带命令行的安全模式(很可能会失败)
????具体办法:重启前,从其它正常电脑COPY已经升级到最新的杀毒软件,简单地把整个安装目录COPY过来。安全模式下运行kav32.exe,或者在命令行下运行kavdx。如果这个病毒不是很BT的话,有希望搞定。
????2.WINPE急救光盘引导后杀毒(Winpe不易得到,不是所有人都有,需要的可以搜索一下到网上找。)
????WINPE启动后,运行kav32.exe或kavdx
????3.挂从盘杀毒(有多台电脑的情况下,比较容易使用)
????必须注意,在挂从盘杀毒前,正常的电脑务必使用金山清理专家的U盘免疫功能,将所有磁盘的自动运行功能关闭,避免使用双击的方式
文档评论(0)