设为首页  加入收藏  联系我们 繁體中文  

黑客软件:

  漏洞扫描 | 木马间谍 | 加密解密 | 远程控制 | 破坏攻击 | 杀毒软件 | 防火墙类 | OICQ专区 | 黑客必备 | 常用工具 | 网吧攻击
文章中心:   最新资讯 | 黑客技术 | 电脑基础 | 菜鸟文摘 | 网络安全 | 网络技巧 | QQ技巧 | OQ空间代码 | 免费资源 | 编程世界 | 建站技术
素材源码:   论坛相关 | ASP源码 | CGI 源码 | NET 源码 | PHP 源码 | 酷站素材 | 字体素材 | 图片素材 | 友情发布 | 网页模版 | 建站软件
教程动画:   黑客教程 | 黑客编程 | 网站入侵 | 菜鸟教程 | 入侵教程 | 破解教程 | 电子书籍 | 网页制作 | 高级会员 | 综合教程 | 本站原创


   

  您当前的位置:中华隐士黑客联盟 -> 网络安全 -> 文章内容 [站内搜索]  

 
大水牛下载者手工清除的方法
作者:不详  来源:网络  发布时间:2008-4-11 9:46:10  发布人:www.hack86.com
大水牛下载者手工清除的方法 
 
上周曾给大家展示过“大水牛”下载者3.0和3.5版的界面,相信会给大家留下深刻印象。  

以下是对大水牛下载者木马的详细分析:  

大水牛v3.5X 分析报告  

建议中文名,就叫“大水牛”吧,这个东西一直有,这个版本只不过是它的最新变种。  

一、执行流程  

1. 病毒在系统中释放出以下病毒:  


%SystemRoot%system32nwizs.exe  
%SystemRoot%system32hook_nwizs.dll  
%UserProfile%Local SettingsTempnwizs  
%SystemRoot%system32nwizs.txt  
%SystemRoot%system32svchost.exe  
%SystemRoot%system32driversBeep.sys  

2. 修改系统注册表,将病毒主文件nwizs.exe添加到启动项,实现开机启动,但病毒会隐藏自身文件和注册表启动项目,使用户用一般软件无法看见其文件和注册表键值。  

另外,nwizs.exe 还具有IFEO 映像劫持、破坏注册表隐藏键值、设置IE 启始页、向病毒作者提交本机信息等功能模块,但经测试,在本样本中并没有用到。  

3. 创建2 个svchost.exe,在里面运行自己,由于在正常系统中,也会同时存在多个svchost.exe,这就对用户产生了一定迷惑,使普通用户无法判断该终止哪个进程 。  

4. 在所有的驱动器下创建AUTO病毒autorun.inf 和nwizs.exe。  

5. 病毒加载之前生成的hook_nwizs.dll ,利用它来隐藏自己的文件和注册表键值。  

6.病毒运行后删除自身文件,使得用户不易发现系统已被动过手脚。  

7.在%UserProfile%Local SettingsTemp 目录下,释放一个5 位字符组成的随机名的.tmp文件(xxxxx.tmp),利用它来替换加载%SystemRoot%system32driversBeep.sys ,这样可以在无系统提示的情况下,悄悄恢复SSDT 表,令电脑中具有主动防御的杀毒软件失效。  

8. 注入系统桌面进程iexplore.exe ,查找并关闭杀毒软件进程,经测试,该病毒能顺利结束毒霸kavstart.exe, 而在结束kwatch.exe 时,会造成电脑蓝屏重起。  

9. 关闭带有指定字样的窗口,如nwizs.exe,金山毒霸,专杀,江民等等,采用直接发送关闭命令和模拟用户发送鼠标消息的方法,关闭它们。经测试,病毒并不能关闭毒霸窗口。  

10. 下载病毒列表到%SystemRoot%system32nwizs.txt ,通过此列表下载的病毒会被藏在%UserProfile%Local SettingsTemp 目录下。  

病毒下载列表的下载地址:http://520sb.cn/dir/index_pic/list.txt列表里面包含  


microsoft.exe (机器狗,专杀能清除) 
hosts.exe (是hosts 文件里面免疫了好多网址) 
arp.exe(大水牛V2.1,不过里面下载地址失效)  
cq.exe (里面包含黑客木马fei.exe和传奇盗号器lj.exe) 
wow.exe (魔兽盗号木马)  
ddos.exe (DDOS 工具,会攻击文件中自带的config.txt 里指向的所有地址)  

二、删除方法  

1.病毒自带卸载功能,在断网的前提下选择“开始菜单-运行”输入nwizs.exe -clear,等一分钟左右,你的杀毒软件就可以开起杀毒了(本病毒为下载器,不排除下载的其他病毒禁用你的杀毒软件,如果其它病毒导致杀毒软件不可用,推荐下载金山毒霸的磁碟机专杀工具预先处理)。  

2在开始运行里输入regedit打开注册表,搜索dsniu,在HKEY_CURRENT_USERSoftwareMicrosoftDsNiuInjectDown V3.5-V中,查看"PID1"=、"PID2"=。  

PID1和2分别对应的伪造的svchost.exe的PID,两个进程为单守护状态,按照一定顺序是可以结束掉的,(就是说PID1=123,PID2=456,要是你先结束123,再结束456,马上进程又重新运行了,那么你马上按照先结束456,再结束123一定能结束掉。当两个伪造的svchost.exe结束掉后,HOOK_nwizs.dll会自动卸载,当然你有工具能同时结束掉最好不过了,金山清理专家自带的进程管理器可同时结束病毒的两个进程。)  

这个时候,nwizs.exe你也能看见了,删除%systemroot% system32Hook_nwizs.dll,%systemroot%system32nwizs.exe以及各个分区下的nwizs.exe 和autorun.inf文件。  

重新使用金山清理专家,将残留的病毒加载项彻底清除。  

三、小结  

这个版本的大水牛是一个很强大的病毒下载器,在对抗杀毒软件方面做得好。它能导致金山毒霸用户系统蓝屏,解除具有主动防御功能杀软的武装,并阻止用户通过网络进行求助。病毒作者处心积虑地针对多款病毒软件给病毒装备了对抗能力,并且开始在网上贩卖这个下载器,为盗号木马作者提供VIP服务。  

四、关于http://520sb.cn站点的相关信息  

查询这个520sb.cn的站点是挂在IP为210.183.133.194的站上,该站是家韩国企业网站,有可能该站已经被黑客控制。  

病毒读取的下载列表为  


http://520sb.cn/dir/index_pic/list.txt  
http://count.5111yes.cn/dir/index_pic/mm/microsoft.exe 
http://count.5111yes.cn/dir/index_pic/mm/cq.exe 
http://count.5111yes.cn/dir/index_pic/mm/wow.exe 
http://2.520sb.cn/ddos.exe  

查询count.5111yes.cn的IP为60.190.253.163,服务器位于浙江省杭州市电信机房,属于杭州联盛电子有限公司。显然,这台服务器被人黑了。   
[] [返回上一页] [打 印] [收 藏]
  [相关文章评论]    (评论内容只代表网友观点,与本站立场无关!) [更多评论...]
 

 

 
免费获得Q币的最新方法
最新免费在线看的电影网站集绵
不用木马,轻松万能偷daoQQ号码
最新QQ空间4.0全屏版效果图!!
新免蟆Q秀,刷红钻的方法
黑客快速入门(强烈推荐)
QQ密码本地破解的原理和方法
18岁少女欲6000元卖处女身 救患血..
8款QQ空间免费开场动画
免费QQ蓝钻体验(附考试答案)
 
设置Web邮箱黑客警报器 防止财务.. 04-11
二行代码解决全部网页木马(含ifr.. 04-11
防止黑客根据PHP中的错误信息爆路.. 04-11
webshell下查找所有IIS站点配置... 04-11
终级win2003服务器安全配置篇! 04-11
解决“网际快车”和“迅雷”右键.. 04-11
英国电信(BT)被指监视36000余名互.. 04-11
用命令行开启或关闭 IP 安全策略.. 04-11
Firefox2狂占CPU解决办法 04-11
大水牛下载者手工清除的方法 04-11
 
关于本站 网站帮助 广告合作 下载声明 友情连接 网站地图 访客留言 论坛登录
〖中华隐士黑客联盟〗,Copyright © 2006-2010 WwW.Hack86.Com 闽ICP备:06023304号
站长:小质 QQ:771760,软件发布MAIL:Hack086@21cn.com