设为首页
收藏本站
淘宝精选
开启辅助访问
登录
注册后绑定Q登陆
只需一步,快速开始
扫微信快速登录
手机号码,快捷登录
快捷导航
发布信息
搜索
搜索
支持我们
使用96IE来支持论坛
首页
任务
勋章
签到
签到等于每天打卡
导读
QQ解除绑定
邀请码
装机必备的软件、去广告版
装机助手
装机网
精品操作系统下载
免费邀请码
记录
Doing
每日签到
本版
帖子
用户
PCOS技术网
»
首页
›
≡技术交流≡
›
电脑技术交流
›
大水牛下载者手工清除的方法
返回列表
发新帖
查看:
590
|
回复:
1
大水牛下载者手工清除的方法
[复制链接]
qiuleiyu
qiuleiyu
当前离线
积分
0
IP卡
狗仔卡
签到天数: 7 天
连续签到: 0 天
[LV.3]偶尔看看II
发表于 2008-4-8 00:15
|
显示全部楼层
|
阅读模式
上周曾给大家展示过“大水牛”下载者3.0和3.5版的界面,相信会给大家留下深刻印象。
以下是对大水牛下载者木马的详细分析:
大水牛v3.5X 分析报告
建议中文名,就叫“大水牛”吧,这个东西一直有,这个版本只不过是它的最新变种。
一、执行流程
1. 病毒在
系统
中释放出以下病毒:
%SystemRoot%system32nwizs.exe
%SystemRoot%system32hook_nwizs.dll
%UserProfile%Local SettingsTempnwizs
%SystemRoot%system32nwizs.txt
%SystemRoot%system32svchost.exe
%SystemRoot%system32driversBeep.sys
2. 修改系统注册表,将病毒主文件nwizs.exe添加到启动项,实现开机启动,但病毒会隐藏自身文件和注册表启动项目,使用户用一般软件无法看见其文件和注册表键值。
另外,nwizs.exe 还具有IFEO 映像劫持、破坏注册表隐藏键值、设置IE 启始页、向病毒作者提交本机信息等功能模块,但经测试,在本样本中并没有用到。
3. 创建2 个svchost.exe,在里面运行自己,由于在正常系统中,也会同时存在多个svchost.exe,这就对用户产生了一定迷惑,使普通用户无法判断该终止哪个进程 。
4. 在所有的驱动器下创建AUTO病毒autorun.inf 和nwizs.exe。
5. 病毒加载之前生成的hook_nwizs.dll ,利用它来隐藏自己的文件和注册表键值。
6.病毒运行后删除自身文件,使得用户不易发现系统已被动过手脚。
7.在%UserProfile%Local SettingsTemp 目录下,释放一个5 位字符组成的随机名的.tmp文件(xxxxx.tmp),利用它来替换加载%SystemRoot%system32driversBeep.sys ,这样可以在无系统提示的情况下,悄悄恢复SSDT 表,令电脑中具有主动防御的杀毒软件失效。
8. 注入系统桌面进程iexplore.exe ,查找并关闭杀毒软件进程,经测试,该病毒能顺利结束毒霸kavstart.exe, 而在结束kwatch.exe 时,会造成电脑蓝屏重起。
9. 关闭带有指定字样的窗口,如nwizs.exe,金山毒霸,专杀,江民等等,采用直接发送关闭命令和模拟用户发送鼠标消息的方法,关闭它们。经测试,病毒并不能关闭毒霸窗口。
10. 下载病毒列表到%SystemRoot%system32nwizs.txt ,通过此列表下载的病毒会被藏在%UserProfile%Local SettingsTemp 目录下。
病毒下载列表的下载地址:
http://520sb.cn/dir/index_pic/list.txt
列表里面包含
microsoft.exe (机器狗,专杀能清除)
hosts.exe (是hosts 文件里面免疫了好多网址)
arp.exe(大水牛V2.1,不过里面下载地址失效)
cq.exe (里面包含黑客木马fei.exe和传奇盗号器lj.exe)
wow.exe (魔兽盗号木马)
ddos.exe (DDOS 工具,会攻击文件中自带的config.txt 里指向的所有地址)
二、删除方法
1.病毒自带卸载功能,在断网的前提下选择“开始菜单-运行”输入nwizs.exe -clear,等一分钟左右,你的杀毒软件就可以开起杀毒了(本病毒为下载器,不排除下载的其他病毒禁用你的杀毒软件,如果其它病毒导致杀毒软件不可用,推荐下载金山毒霸的磁碟机专杀工具预先处理)。
2在开始运行里输入regedit打开注册表,搜索dsniu,在HKEY_CURRENT_USERSoftwareMicrosoftDsNiuInjectDown V3.5-V中,查看\"PID1\"=、\"PID2\"=。
PID1和2分别对应的伪造的svchost.exe的PID,两个进程为单守护状态,按照一定顺序是可以结束掉的,(就是说PID1=123,PID2=456,要是你先结束123,再结束456,马上进程又重新运行了,那么你马上按照先结束456,再结束123一定能结束掉。当两个伪造的svchost.exe结束掉后,HOOK_nwizs.dll会自动卸载,当然你有工具能同时结束掉最好不过了,金山清理专家自带的进程管理器可同时结束病毒的两个进程。)
这个时候,nwizs.exe你也能看见了,删除%systemroot% system32Hook_nwizs.dll,%systemroot%system32nwizs.exe以及各个分区下的nwizs.exe 和autorun.inf文件。
重新使用金山清理专家,将残留的病毒加载项彻底清除。
三、小结
这个版本的大水牛是一个很强大的病毒下载器,在对抗杀毒软件方面做得好。它能导致金山毒霸用户系统蓝屏,解除具有主动防御功能杀软的武装,并阻止用户通过网络进行求助。病毒作者处心积虑地针对多款病毒软件给病毒装备了对抗能力,并且开始在网上贩卖这个下载器,为盗号木马作者提供VIP服务。
四、关于
http://520sb.cn
站点的相关信息
查询这个520sb.cn的站点是挂在IP为210.183.133.194的站上,该站是家韩国企业网站,有可能该站已经被黑客控制。
病毒读取的下载列表为
http://520sb.cn/dir/index_pic/list.txt
http://count.5111yes.cn/dir/index_pic/mm/microsoft.exe
http://count.5111yes.cn/dir/index_pic/mm/cq.exe
http://count.5111yes.cn/dir/index_pic/mm/wow.exe
http://2.520sb.cn/ddos.exe
查询count.5111yes.cn的IP为60.190.253.163,服务器位于浙江省杭州市电信机房,属于杭州联盛电子有限公司。显然,这台服务器被人黑了。
大水
,
大水牛
,
水牛
,
牛下
,
下载
相关帖子
•
新下载的WIN10 和WIN11 共享打印机都共享不了。
•
数据库sql server2000+sp4 下载地址
•
注意!这15款App,谨慎下载
•
日媒:TikTok下载量超Facebook成世界第一
•
6700万次下载 “微信自动抢红包软件”被判赔475万
•
全网音乐免费下载工具 MusicTools v1.9.3.2
•
诱导下载、关闭难 网络广告套路多
•
Guoyin 管理员:你好!
•
PCOS_WIN10Pro_X64_ZC_XZ_2004需要激活
•
总裁版GHHO64位系统,下载后是32位的系统是怎么回事???
PCOS系统下载站:http://zhuangji.wang
回复
使用道具
违规提醒
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
抢沙发
千斤顶
显身卡
qiuleiyu
qiuleiyu
当前离线
积分
0
IP卡
狗仔卡
签到天数: 7 天
连续签到: 0 天
[LV.3]偶尔看看II
楼主
|
发表于 2008-4-8 00:15
|
显示全部楼层
大水牛下载者手工清除的方法
上周曾给大家展示过“大水牛”下载者3.0和3.5版的界面,相信会给大家留下深刻印象。
以下是对大水牛下载者木马的详细分析:
大水牛v3.5X 分析报告
建议中文名,就叫“大水牛”吧,这个东西一直有,这个版本只不过是它的最新变种。
一、执行流程
1. 病毒在系统中释放出以下病毒:
%SystemRoot%system32nwizs.exe
%SystemRoot%system32hook_nwizs.dll
%UserProfile%Local SettingsTempnwizs
%SystemRoot%system32nwizs.txt
%SystemRoot%system32svchost.exe
%SystemRoot%system32driversBeep.sys
2. 修改系统注册表,将病毒主文件nwizs.exe添加到启动项,实现开机启动,但病毒会隐藏自身文件和注册表启动项目,使用户用一般软件无法看见其文件和注册表键值。
另外,nwizs.exe 还具有IFEO 映像劫持、破坏注册表隐藏键值、设置IE 启始页、向病毒作者提交本机信息等功能模块,但经测试,在本样本中并没有用到。
3. 创建2 个svchost.exe,在里面运行自己,由于在正常系统中,也会同时存在多个svchost.exe,这就对用户产生了一定迷惑,使普通用户无法判断该终止哪个进程 。
4. 在所有的驱动器下创建AUTO病毒autorun.inf 和nwizs.exe。
5. 病毒加载之前生成的hook_nwizs.dll ,利用它来隐藏自己的文件和注册表键值。
6.病毒运行后删除自身文件,使得用户不易发现系统已被动过手脚。
7.在%UserProfile%Local SettingsTemp 目录下,释放一个5 位字符组成的随机名的.tmp文件(xxxxx.tmp),利用它来替换加载%SystemRoot%system32driversBeep.sys ,这样可以在无系统提示的情况下,悄悄恢复SSDT 表,令电脑中具有主动防御的杀毒软件失效。
8. 注入系统桌面进程iexplore.exe ,查找并关闭杀毒软件进程,经测试,该病毒能顺利结束毒霸kavstart.exe, 而在结束kwatch.exe 时,会造成电脑蓝屏重起。
9. 关闭带有指定字样的窗口,如nwizs.exe,金山毒霸,专杀,江民等等,采用直接发送关闭命令和模拟用户发送鼠标消息的方法,关闭它们。经测试,病毒并不能关闭毒霸窗口。
10. 下载病毒列表到%SystemRoot%system32nwizs.txt ,通过此列表下载的病毒会被藏在%UserProfile%Local SettingsTemp 目录下。
病毒下载列表的下载地址:
http://520sb.cn/dir/index_pic/list.txt
列表里面包含
microsoft.exe (机器狗,专杀能清除)
hosts.exe (是hosts 文件里面免疫了好多网址)
arp.exe(大水牛V2.1,不过里面下载地址失效)
cq.exe (里面包含黑客木马fei.exe和传奇盗号器lj.exe)
wow.exe (魔兽盗号木马)
ddos.exe (DDOS 工具,会攻击文件中自带的config.txt 里指向的所有地址)
二、删除方法
1.病毒自带卸载功能,在断网的前提下选择“开始菜单-运行”输入nwizs.exe -clear,等一分钟左右,你的杀毒软件就可以开起杀毒了(本病毒为下载器,不排除下载的其他病毒禁用你的杀毒软件,如果其它病毒导致杀毒软件不可用,推荐下载金山毒霸的磁碟机专杀工具预先处理)。
2在开始运行里输入regedit打开注册表,搜索dsniu,在HKEY_CURRENT_USERSoftwareMicrosoftDsNiuInjectDown V3.5-V中,查看\"PID1\"=、\"PID2\"=。
PID1和2分别对应的伪造的svchost.exe的PID,两个进程为单守护状态,按照一定顺序是可以结束掉的,(就是说PID1=123,PID2=456,要是你先结束123,再结束456,马上进程又重新运行了,那么你马上按照先结束456,再结束123一定能结束掉。当两个伪造的svchost.exe结束掉后,HOOK_nwizs.dll会自动卸载,当然你有工具能同时结束掉最好不过了,金山清理专家自带的进程管理器可同时结束病毒的两个进程。)
这个时候,nwizs.exe你也能看见了,删除%systemroot% system32Hook_nwizs.dll,%systemroot%system32nwizs.exe以及各个分区下的nwizs.exe 和autorun.inf文件。
重新使用金山清理专家,将残留的病毒加载项彻底清除。
三、小结
这个版本的大水牛是一个很强大的病毒下载器,在对抗杀毒软件方面做得好。它能导致金山毒霸用户系统蓝屏,解除具有主动防御功能杀软的武装,并阻止用户通过网络进行求助。病毒作者处心积虑地针对多款病毒软件给病毒装备了对抗能力,并且开始在网上贩卖这个下载器,为盗号木马作者提供VIP服务。
四、关于
http://520sb.cn
站点的相关信息
查询这个520sb.cn的站点是挂在IP为210.183.133.194的站上,该站是家韩国企业网站,有可能该站已经被黑客控制。
病毒读取的下载列表为
http://520sb.cn/dir/index_pic/list.txt
http://count.5111yes.cn/dir/index_pic/mm/microsoft.exe
http://count.5111yes.cn/dir/index_pic/mm/cq.exe
http://count.5111yes.cn/dir/index_pic/mm/wow.exe
http://2.520sb.cn/ddos.exe
查询count.5111yes.cn的IP为60.190.253.163,服务器位于浙江省杭州市电信机房,属于杭州联盛电子有限公司。显然,这台服务器被人黑了。
PCOS系统下载站:http://zhuangji.wang
回复
支持
反对
使用道具
违规提醒
显身卡
返回列表
发新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
注册后绑定Q登陆
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页