找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 1069|回复: 15

看看一个被Reader_s.exe感染的文件杀软是怎么说的

[复制链接]
发表于 2009-6-7 17:14:10 | 显示全部楼层 |阅读模式
[localimg=765,1400]1[/localimg]
未命名.PNG
发表于 2009-6-7 17:15:14 | 显示全部楼层
还好,前几天我中了威克虫,那才叫惨
回复

使用道具 举报

 楼主| 发表于 2009-6-7 17:19:35 | 显示全部楼层
正常的WIMNT.exe MD5不可能是这个


下面是个被感染了病毒的WIMNT.exe 文件信息

文件名称 :   WIMNT.exe
文件大小 :   691712 byte
文件类型 :   PE32 executable for MS Windows (GUI) Intel 80386 32-bit
MD5 :   c1dea2e771edff353eb91cf368305afe
SHA1 :   700f38d73e154f25411208f250d8d128f0e4a027
回复

使用道具 举报

 楼主| 发表于 2009-6-7 17:20:38 | 显示全部楼层
原帖由 wei821217 于 2009-6-7 17:15 发表
还好,前几天我中了威克虫,那才叫惨


怎么个惨法?
回复

使用道具 举报

发表于 2009-6-7 17:26:32 | 显示全部楼层
4月6日去google上找Url Action Editer6 的官方安装文件,下了一个keygen,国外的站就是黑,下下来后一执行,瑞星提示自动保护API规则已被触发,于是中了一种叫做virus.win32.bm的病毒,症状为 感染几乎所有.exe文件,exe文件瘫痪!不仅如此,瑞星系统加固提示,修改hosts文件,我最初发现旺旺一启动就重启,说出现内部错误,请重新安装。后来,又发现很多软件无法使用,说什么无访问权限等等。我预感到中了病毒,使用瑞星杀毒全部是win32.virut.bm这个病毒,感染文件则是 所有的.exe文件,杀毒完成,重启,我发现系统已经遭到破坏,无法启动!无奈,只有重装系统!GHOST还原,好在我之前做ghost的时候有先见之明,把系统策略组里的自动播放禁用了。升级瑞星开始杀毒,个别文件报win32.virut.bm这个病毒,而且一发现病毒就进入杀毒死循环,不停查杀,实际上我知道,我的瑞星现在很垃圾了,基本上查不出什么毒了,于是我又换了江民!江民扫描D盘,仅仅发现了一个病毒,很崩溃。而此时实际上所有的EXE基本全部被感染,只是其他的无法识别,根据PE文件的规则,不同的感染方式导致的特征码完全不一样,所以这些垃圾杀软能认识一两个就不错了。最后我小心翼翼的用着我的电脑,但是我依然不忍心删除我的EXE,因为里边的很多工具都是我自己修改和汉化过的,很多程序都是网上再也下不到了的。我抱着侥幸的心理,希望不久后瑞星或者江民或卡巴或金山,能出一个专杀工具。我先后去了瑞星,江民,金山,卡巴,先后提交了30多个病毒样本,并提交了未被感染的样本供他们参考。我一直在关注什么时候会出这个病毒的专杀,然而,一个月后,当我一次不小心按shift按成回车(键盘设计者为什么要将这两个键设计得这么近?)的时候,厄运再次爆发。这次,提示感染了win32.virut.cd。我再也无法忍受这种侮辱了,而且就在这个时候一个更加惊叹的事情发生了,该病毒不仅感染exe,还感染asp,aspx,php,html,htm,jsp会在这类文件的中查找</body>然后在其中添加i,并将display设置为none;网址jl.chure.pl及display被换成了jL.c&#104;ura.pl和&#100;isplay,可见多么恶毒!特别是对于我来说,是多么恶毒,因为这将表示着或许我不小心就将成为病毒的传播者。而且到目前为止,没有一款杀毒软件将其识别为病毒。而且,非常不幸运的是,你基本上无法使用查找文件修改日期的方法来找出被修改的文件,因为这次感染他会将你的文件修改日期修改为原始日期,可谓神不知鬼不觉了,如果你不细心你根本无法发现。而且该病毒被感染后基本上你无法察觉,和正常操作系统没什么区别。下边我给出病毒特征:

1、win32.virut.cd病毒是virus.win32.virut.a的变种,该病毒最先出现在2006年6月很早就有它的资料。(但好象是一个世界性的难题)
2、病毒特征:感染所有的.exe文件,包括系统文件和杀毒软件本身!感染后的文件修改日期不会发生变化,无法通过修改日期确定该文件是否被感染;
3、感染所有asp,aspx,php,html,htm,jsp文件!(有点向武汉男生)
3、不会修改注册表,不会加载启动项,所以你观察你的注册表里基本没有任何变化(实际上修改注册表对该病毒已经没有意义了,既然你的所有exe被感染了,那么随便启动一个就是病毒了);
4、会在你的windows防火墙中添加@shell -1为放行;(后门通信,为远程执行恶意代码提供通道)
5、通过IDA静态调试发现,该病毒为节感染,病毒执行时首先查找exe文件,查找空白区域,如果存在则感染,不存在,则添加二进制代码,并添加PE头的区段,被感染后的文件比未被感染的文件大约32K;
6、会执行一个vrt.tmp文件,该文件可能不会执行vrt为前缀如vrt1.tmp。
7、如果有U盘则会产生一个auotrun文件,并得到一个为runll32.exe类该文件32K描述为run as application,签名为Microsoft.如果你使用360查看,进程病毒也是微软签名,所以无法知道谁是的(隐藏得够厉害),实际上和微软的runll32.dll文件大小一样大。

解决方案:

1、删除所有exe,这一步是必须的,因为目前为止还没有一家杀毒软件能够干掉它(我尝试了瑞星,江民,卡巴,比特梵德,avst,NOD32,它已在江湖上横行了3年了。虽然avg网站有提供此病毒的专杀,但是基本上该病毒的升级速度比杀软速度要快很多。如果你是一个精通汇编的高手,并有足够的耐心,可以尝试编写一个逆向感染的良性病毒来和他对抗。每感染一次其特征码就会变化一次。所以不要指望杀软了,非常可气的是,本人去询问瑞星卡卡网站询问杀法的时候,得到斑竹的回答是节哀!再次严重批评一下瑞星杀软,本人给其提供的病毒样本中提供类非常详细的资料及数据,但一个月后该问题依然没有解决。仅仅该公司将清楚病毒,改成了删除文件。江民于我提供病毒样本的一周后发布了木马播报,但依然未得到完善的解决方案。比特梵德倒是更厉害,没有杀掉一个该病毒,倒是把我的加壳脱壳程序全盘干掉了,OD,IDA,PEID一个不剩,连收藏的老版的变速齿轮也给我干掉了。金山方面则是没有任何动作。)

2、重新安装操作系统。

3、使用utraledit32全盘替换ura.pl/rc/(网页上无法打出全部,所以随便打开个一个htm看看body前的i看看就知道了。)

4、为了防止复发,可在路由中开启硬件防火墙,开启域名过滤,过滤jl.chura.pl,www.zief.pl,中断后门通信。

5、用中国话狠狠的骂一句,威克虫病毒制造者不得好死,死后下十八层地狱,永世不得超生!


上面的是别人的解决方法。。。
我之前一直裸奔,结果也是下载了一个keygen就中了。。。
回复

使用道具 举报

 楼主| 发表于 2009-6-7 17:31:28 | 显示全部楼层
我就是去下keygen的,发现不对就重启,结果还是中招了.
回复

使用道具 举报

 楼主| 发表于 2009-6-7 17:33:31 | 显示全部楼层
这个会删GHO文件.
回复

使用道具 举报

 楼主| 发表于 2009-6-7 17:42:34 | 显示全部楼层
又试了一下病毒.

现在WINLOGON.EXE连接的远程服务IP地址是114.80.101.21  上海市 电信
昨天是121.12.116.142 广东
回复

使用道具 举报

发表于 2009-6-7 18:11:17 | 显示全部楼层
你这个病毒好像和我的一样嘛

都是威克虫的变体。。。
回复

使用道具 举报

发表于 2009-6-7 18:13:34 | 显示全部楼层
你随便找个可以杀毒的pe
再用Virut的专杀
host里面屏蔽掉那些地址
最后卸载重装ie
我从ie8卸载到ie7,再卸载到ie6,再重装ie8

就搞定了。。。
回复

使用道具 举报

发表于 2009-6-7 18:17:03 | 显示全部楼层
小心清除病毒时把系统文件也弄坏
我的userinit.exe杀毒杀坏掉了
结果进不去系统,一登录马上就注销
杀完毒你把system32下的系统文件替换回来
回复

使用道具 举报

 楼主| 发表于 2009-6-7 20:05:33 | 显示全部楼层
我是在虚拟平台做测试,主要想看看哪个杀软起作用.先把reader_s.exe给禁止运行,看看他还会出来什么进程,以后一并给它禁止运行.
回复

使用道具 举报

发表于 2009-6-7 20:33:01 | 显示全部楼层
好像哪个老大说过   N久寂寞了 好不容易,大家来骑马啊
回复

使用道具 举报

发表于 2009-6-7 21:59:52 | 显示全部楼层
才45%的杀软报毒?
回复

使用道具 举报

发表于 2009-6-8 14:36:12 | 显示全部楼层
好厉害啊,命苦啊楼主
回复

使用道具 举报

 楼主| 发表于 2009-6-8 15:01:25 | 显示全部楼层
也没什么大不了的,用了wei821217推荐的Virut的专杀,轻松的修复了EXE文件。只损失了几个GHO文件,不过平时不是用GHOST备份系统,那几个是量产U盘前的备份,早就没用了。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1|闽公网安备35020302032614号 )

GMT+8, 2026-9-15 17:17

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表