`
caobihole
  • 浏览: 948453 次
文章分类
社区版块
存档分类
最新评论

绕过IceSword文件检测的Trojan.Win32.Mnless.zpc/ojj6erv.sys

 
阅读更多

绕过IceSword文件检测的Trojan-Downloader.Win32.Hmir.hw/Trojan.Win32.Mnless.zpc/ojj6erv.sys

endurer 原创
2007-11-27 第1

一位网友说他前两天浏览一个文学网站时中毒,现在电脑每天都能用杀毒软件扫描出一些网游盗号木马、QQ盗号木马等病毒。现在开机出现提示框,提示找不到文件f5bk37q187.dll。IE首页被改为 hxxp://***.k*zd**h.com/?g。让偶帮忙检查。

下载 pe_xscan 扫描 log,由于刚刚用杀毒软件进行了系统扫描,所以在 log 中只发现一些启动项:

/---
pe_xscan 07-11-25 by Purple Endurer
2007-11-27 12:23:32
Windows XP Service Pack 2(5.1.2600)
管理员用户组

O23 - 服务: 0jj6erv (0jj6erv) - System32/DRIVERS/0jj6erv.sys(引导)
O23 - 服务: ADProt (ADProt) - system32/drivers/ADProt.sys(引导)
O23 - 服务: PciHardDisk (PciHardDisk) - C:/WINDOWS/system32/drivers/pcidisk.sys(手动)
O23 - 服务: Tcpip (TCP/IP Protocol Driver) - system32/DRIVERS/tcpip.sys | Microsoft? Windows? Operating System | 5.1.2600.2892 | TCP/IP Protocol Driver | ? Microsoft Corporation. All rights reserved. | 5.1.2600.2892 (xpsp.060420-0256) | Microsoft Corporation| ? | tcpip.sys | tcpip.sys(系统)
---/

用winRAR检查文件,发现O23 - 服务: Tcpip (TCP/IP Protocol Driver)中 tcpip.sys这个文件的最后修改日期是2007-11-23号,在c:/windows/system32/drivers 发现了文件 TCPIP.SYS.ORIGINAL,经比较:

C:/WINDOWS/system32/drivers>fc tcpip.sys TCPIP.SYS.ORIGINAL
正在比较文件 TCPIP.SYS 和 TCPIP.SYS.ORIGINAL
00000130: 92 F6
00000131: EC EB
0004F7C6: 00 64
0004F7C7: 01 00

发现两个文件不一样。

可惜 http://purpleendurer.ys168.com 不知什么原因打不开,未能下载 FileInfo 提取文件信息。
把 tcpip.sys 打包备份,然后用网友电脑中原来存有的 IceSword 1.12 英文版强删除,Windows系统提示文件保护时取消,然后把 TCPIP.SYS.ORIGINAL 改名为 tcpip.sys。

在用瑞星卡卡安全助手删除前3个 O23 项时,发现第1个删了又重生。但用 IceSword 1.12 没有在c:/windows/system32/drivers发现文件 0jj6erv.sys,不过在 Kernel Module 列表中发现了 0jj6erv.sys……

下载了 IceSword 1.22 中文版,还是看不到磁盘上的文件,也无法删除 其服务启动项,禁用也不行。

可惜bat_do 无法下载,没法删除。

重启电脑到安全模式,换了一个用户登录,再次启动IceSword 1.22 中文版,终于在c:/windows/system32/drivers 看到了 0jj6erv.sys,先复制了一个打包备份,然后强制删除。

重启电脑,再用瑞星卡卡安全助手删除O23 - 服务: 0jj6erv (0jj6erv),搞定。
开机也不再提示找不到文件 f5bk37q187.dll了。

由于 0jj6erv.sys 作驱动程序被windows加载后会隐藏自身在磁盘上的文件,所以进入桌面后,杀毒软件也无法扫描出来,看来对付这类病毒,得用开机扫描才行了。

文件说明符 : D:/test/ojj6erv.sys
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-11-27 13:10:8
修改时间 : 2007-11-27 13:10:26
访问时间 : 2007-11-27 13:10:35
大小 : 23104 字节 22.576 KB
MD5 : a2bad1749c3cf2c7d7190b7f140a9619
SHA1: 6C382CA9F73F7E0CEE5F342C5CC4ED0F82C094A8
CRC32: 1579b0b3

Kaspersky 已检测到: 木马程序 Trojan-Downloader.Win32.Hmir.hw文件: D:/test/ojj6erv.sys.rar/ojj6erv.sys

瑞星报为 Trojan.Win32.Mnless.zpc

分享到:
评论

相关推荐

    IceSword120_cn.zip

    IceSword120_cn.zip<br>ustc pjf

    安全相关-病毒防治-冰刃icesword win7 v1.zip

    安全相关-病毒防治-冰刃icesword win7 v1.zip

    wxh IceSword1.20中文版.rar

    IceSword1.20中文版.rar

    IceSword120_cn.rar

    可能您也用过很多类似功能的软件, 比如一些进程工具、端口工具, 但是现在的系统级后门功能越来越强, 一般都可轻而易举地隐藏进程、端口、注册表、文件信息, 一般的工具根本无法发现这些 "幕后黑手" . IceSword 使用...

    IceSword(冰刃).122

    可能您也用过很多类似功能的软件, 比如一些进程工具、端口工具, 但是现在的系统级后门功能越来越强, 一般都可轻而易举地隐藏进程、端口、注册表、文件信息, 一般的工具根本无法发现这些 "幕后黑手" . IceSword 使用...

    I:\0804\IceSword 冰刃 中文版.zip

    I:\0804\IceSword 冰刃 中文版.zip

    冰刃 IceSword 1.22 中文版.rar

    IceSword是一斩断黑手的利刃(所以取这土名,有点搞e,呵呵)。它适用于Windows 2000/XP/2003/Vista操作系统,用于查探系统中的幕后黑手(木马后门)并作出处理,当然使用它需要用户有一些操作系统的知识。 在对软件做...

    计算机病毒与防护:IceSword冰刃使用教程.pdf

    运行IceSword.exe。如果无法运行,请先试着将文件名改成随即名字。如:188965.com 点击左上角的“文件”,再选择“设置”,勾选最下面的三项,点“确定”。注意:这样设置后是无法再打开任何新的程序的。如果要配合...

    安全相关-病毒防治-冰刃icesword win7 v1.zip.zip

    计算机网络安全相关

    IceSword122cn.rar

    IceSword122cn.rar

    64位简体中文冰刃IceSword

    64位简体中文冰刃IceSword

    windows驱动开发所用到的工具集

    2009/04/14 18:38 713,728 IceSword.exe 2014/02/22 10:13 32,768 INSTDRV.EXE 2018/04/25 16:38 <DIR> IRPTrace 2018/04/26 08:54 25,692 kmdmanager_v1.4.rar 2017/10/03 23:59 1,589,760 Windows 64Signer驱动...

    XueTr (win7 下的ICESWORD)

    可能您也用过很多类似功能的软件, 比如一些进程工具、端口工具, 但是现在的系统级后门功能越来越强, 一般都可轻而易举地隐藏进程、端口、注册表、文件信息, 一般的工具根本无法发现这些 "幕后黑手" . IceSword 使用...

    IceSword工具

    可能您也用过很多类似功能的软件, 比如一些进程工具、端口工具, 但是现在的系统级后门功能越来越强, 一般都可轻而易举地隐藏进程、端口、注册表、文件信息, 一般的工具根本无法发现这些 "幕后黑手" . IceSword 使用...

    冰刃IceSword 1.22 中文版

    可能您也用过很多类似功能的软件, 比如一些进程工具、端口工具, 但是现在的系统级后门功能越来越强, 一般都可轻而易举地隐藏进程、端口、注册表、文件信息, 一般的工具根本无法发现这些 "幕后黑手" . IceSword 使用...

    nt6.x下的icesword

    一个强大的手工杀毒工具,目前暂时只支持32位的2000、xp、2003、vista、2008和Win7操作系统,等忙完这阵,会购买微软的数字签名以开发支持64位和Windows8的XueTr,请大家拭目以待。 本工具目前实现如下功能: 1.进程...

    rootkit检测神器icesword

    rootkit检测神器icesword 检测win系统中隐藏的进程、文件、注册表项目,及其他一些实用小工具

    网管高级工具包

    2012/07/21 21:54 1,466,142 2008server激活win7激活.rar 2012/07/21 22:01 568,512 ACDSEE32绿色.rar 2012/04/05 20:43 973 admin取得所有权.reg 2004/11/11 09:10 172,032 Autoruns6.exe 2008/11/18 11:41 2,599,...

    冰刃——IceSword 单文件版

    冰刃——IceSword 单文件版 这个软件的功能之强大就不用我再描述了,深入windows内核对文件进行删除,对付病毒的利器。

Global site tag (gtag.js) - Google Analytics