下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 5291|回复: 0
打印 上一主题 下一主题

修改系统时间病毒解决办法

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2008-6-23 16:42:40 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

' b- ~% q7 [- C# r7 m% I4 i! Z3 k% K  ]% X( C) d( G  l
病毒主要表现特征:系统自己修改为2099年1月1日,或改为2088年12月1日。。。。。- v* x6 ~9 K8 j! ^( D* u4 ^
主要破坏功能有:1.感染exe并使得被感染的exe的公司等属性变为番茄花园
5 i& w  q4 b9 m( R5 N2.感染html asp等文件插入恶意代码
0 c7 ?# M/ v7 q1 s* N4 v8 a. v/ J3.通过双击磁盘启动$ D0 E( V* E3 Q. b* I
4.下载木马,盗取网游帐号
7 c- d/ _6 o" q% E+ a5.修改注册表使系统无法显示隐藏文件
9 d6 G1 M" ~' }6.通过hook API函数导致任务管理器中无法看见其进程# I8 V! I4 @  J3 [( j, u0 ~$ F0 Q
分析报告如下:/ n; z8 F6 W9 ?9 [: h
File: rising.exe
, o8 h7 s" Q  RSize: 64775 bytes6 x2 v" O5 n- h. w2 z! g
File Version: 1.00
6 O7 o& U$ l& J3 SMD5: 86311B37D938BB35645E7B092014DD63" h, W+ b6 M. l
SHA1: 47C324A5A691DD31DC0410E51ADBD35065E6C7C3
" t( D! k% {: ^2 O0 d! pCRC32: 88ABBD9B2 M" A* W; k- \# Q$ V5 T& _* E
rising.exe运行后首先释放一个rising.eve的文件然后由rising.exe启动他* {8 p, r& t" L# Q) S/ g4 e9 k  `( Y
之后释放139CA82A.EXE 139CA82A.dll(随机的8个数字字母组合成的文件名)到系统文件夹
5 A+ G6 X2 {* ]注册服务139CA82A.EXE
$ H& ^3 V1 C  m139CA82A.EXE控制winlogon进程使得139CA82A.dll插入几乎所有进程- s+ G4 @0 B; M  v( l+ N& [- w
释放rising.exe和autorun.inf到每个分区使得双击磁盘启动4 j/ _6 Z. q8 Q
感染除系统分区外的exe文件使得其公司名全变为番茄花园
- P% o3 n: m+ n# _5 t$ k+ M感染html asp等文件在其后面插入代码
, }7 A+ A# V% p3 @2 L修改系统时间随机把年份往前调月,日不变
2 |5 g) x' E5 D1 G* X  c' }修改HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue:  J% ^' C/ E* K2 i
值为0x000000000 i& H* P' C" O& ]0 s" \+ m
导致无法显示临时文件% C- ~( @$ [# E& `% \% E0 ?* `( r
rising.exe还会hook多个API函数使其进程在任务管理器中隐藏3 v8 a3 j9 Z! |# k8 ^) L
使用Explorer.exe连接网络61.152.92.98:80下载木马2 c; ^- O0 x* M
下载的木马一般为K117815XXXXX.exe
0 d! k. d) W* {" r8 O1 t( ?XXXXX代表随机
: s& o  u: \- t到系统文件夹6 h9 [1 R9 z  Q( v0 L
由于每台机器上下载的木马的名称不同但最后结果相同所以中间释放的过程省略
/ D" t# b! R& E- L最后这些木马运行后分别释放了如下文件
' p' q5 C9 e, ]7 C  D9 JC:\WINDOWS\system32\buchehuo.exe(创建了服务inetsvr)
& J4 n& Z& I/ g$ u5 p( M2 }C:\WINDOWS\system32\cmdbs.dll- `7 G5 n% U, ~4 ]8 j; L# E
C:\WINDOWS\cmdbs.exe
& {# M/ a2 T- H7 R. Q% aC:\WINDOWS\system32\Kvsc3.dll% Q( h# F& L& ]! G& ^/ ~  a
C:\WINDOWS\Kvsc3.exe
6 A2 P! K. O- O* I$ UC:\WINDOWS\system32\mppds.dll
1 O+ r- e1 ~3 y3 d% ^/ x* S  rC:\WINDOWS\mppds.exe
5 q% w$ e9 Z" @% |4 N& c0 c4 cC:\WINDOWS\system32\msccrt.dll
/ P9 Z/ u3 g! b7 sC:\WINDOWS\msccrt.exe
. Y% o: A% \- O5 |3 n, S6 [/ ~4 ]C:\WINDOWS\system32\winform.dll
+ J3 q$ [# ^! ^. q, QC:\WINDOWS\winform.exe4 r4 K: D' {5 e- [
C:\WINDOWS\system32\winsock.exe4 S; S/ s- @7 `0 I5 o& g4 H  ~; O) i& {
临时文件夹下释放upxdnd.exe和upxdnd.dll. W$ S' A0 V* h5 c4 B
.该种病毒出现了n种变种,表现特征不尽相同。解决办法也不尽相同。
. X0 z$ I, q) i/ X2 A9 V7 D解决办法:
+ F) K& m. L; m第一种方法
7 S6 y+ h& F( _$ U; J安全模式下(开机后不断按F8键然后出来一个高级菜单选择第一项安全模式进入系统)
' Y0 l, i: M7 j) A; z9 E6 C. [首先把系统日期改回来. _& e/ s$ z: @2 `3 \: s; [
然后打开sreng- a/ h# _5 [3 t  H7 I! b5 R8 L3 G
启动项目注册表删除如下项目6 U/ p' T' C/ \1 b
[]
2 g: r$ I7 {: A, C* z4 a[]
8 i# `7 u  o/ O: A9 Z" e+ B[]
: l! p7 ?) _; R$ E9 t2 J2 R[]
2 L8 {, U- T, q9 K% o0 t2 W[]
3 V$ P+ I: |  |6 f1 T. Q[]4 `; O3 f: N; C; u1 b8 E
“启动项目”-“服务”-“Win32服务应用程序”中点“隐藏经认证的微软项目”,' a) g- E3 p" B8 {6 P
选中以下项目,点“删除服务”,再点“设置”,在弹出的框中点“否”:
5 u4 b" c5 x2 G, @; D9 z3 h139CA82A / 139CA82A
- y1 q# n7 y4 K- g4 @3 Y% ]* d& Z; ~  a/ TWireless Zero Conflguration / inetsvr
# ?2 G2 ]6 Q3 d& U- S把下面的代码拷入记事本中然后另存为1.reg文件
- o) T* W, p! t( q; h6 w( hWindows Registry Editor Version 5.00- v; |5 K! D7 T( z' M; Q
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]% X* Z) O' c1 T. |$ t" [# U7 o
"RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced"2 i! i1 A) m: I1 |1 {
"Text"="@shell32.dll,-30500"9 Q$ U' V# f9 l( w5 _
"Type"="radio"& a- w3 h% ~; O6 @) a) `% c
"CheckedValue"=dword:00000001
+ T% d5 j+ o  V0 f"ValueName"="Hidden": f5 r, Q' j1 h  |- f& v
"DefaultValue"=dword:00000002% t6 K7 V7 d+ S7 K) G
"HKeyRoot"=dword:80000001
: L# o  z4 ?3 i# b$ \"HelpID"="shell.hlp#51105"5 g7 X- z/ J/ w! g% J
双击1.reg把这个注册表项导入8 J% ^% {, O- F, P$ ^! I
然后双击我的电脑-工具-文件夹选项-查看-显示所有文件和文件夹,把“隐藏受保护的系统文件”的勾去掉。
4 q% K5 B9 W3 |- n0 }4 {右键点击C盘点击右键菜单中的“打开”打开C盘(千万不要双击)(如图)% Y6 y! {6 _! U+ O
删除如下文件
! ]5 L, C+ z1 k  HC:\rising.exe$ C' ]% K" P4 i0 E- F3 ^
C:\autorun.inf
2 [4 P) {9 H. q% Y5 Y1 R3 bC:\WINDOWS\system32\buchehuo.exe  b* E- N2 _) k" b
C:\WINDOWS\system32\cmdbs.dll
, }) z& u, ^' G+ z: b6 ZC:\WINDOWS\cmdbs.exe6 p- Q% B& }/ f* L: o
C:\WINDOWS\system32\Kvsc3.dll
: a2 c% B( A: bC:\WINDOWS\Kvsc3.exe
1 \( v# r3 i" |( U1 `5 ~! [& xC:\WINDOWS\system32\mppds.dll9 w! M# a+ a! e7 r8 @$ E; w* z
C:\WINDOWS\mppds.exe
6 X0 V7 \7 P2 v" cC:\WINDOWS\system32\msccrt.dll
3 l8 V2 {) v- X  b0 S" x& oC:\WINDOWS\msccrt.exe
2 N: z: s% i5 Q$ A) T" m' v8 gC:\WINDOWS\system32\winform.dll' y* s3 I7 a9 ^1 C$ e: D
C:\WINDOWS\winform.exe
/ i7 Z- L* I2 [' T  qC:\WINDOWS\system32\winsock.exe
, |( y) H2 {9 T" B. X: DC:\WINDOWS\unspapik.txt
& c5 c# H7 F2 e# K) Q  LC:\WINDOWS\wiasevct.txt4 W8 q$ W+ [: p; `6 B
C:\WINDOWS\wiasvctr.txt
+ t7 N; `7 J. q$ R) gC:\WINDOWS\ganran.txt* N5 _1 Y+ t8 O' _
C:\WINDOWS\system32\139CA82A.DLL(随机的8个数字字母组合成的文件名)9 _! P( q/ |8 v3 B7 M7 h
C:\WINDOWS\system32\139CA82A.EXE(随机的8个数字字母组合成的文件名)
, b1 P% R6 c+ N: S3 k* f3 y  D8 {C:\WINDOWS\system32\K117815XXXXX.exe(XXXXX代表随机数字)$ M. ?! H; U* p2 k3 c0 |( s4 f
清空C:\Documents and Settings\用户名\Local Settings\Temp1 q. f# F, [1 [1 ~, ~
右键点击分别打开系统分区以外的分区还是点击右键菜单中的“打开”(千万不要双击)8 L" ]! q2 T( i" L9 Q6 G
删除每个分区下面的autorun.inf和rising.exe文件  g+ R& ^" f" u4 w) q7 p
最后使用专杀全盘杀毒
& n8 g  R& q/ s4 q3 t第二种方法. o5 x& o/ i; x4 }  a" [) N
系统时间被恶意程序修改,这是卡巴斯基的一个BUG,现在卡巴斯基还没有修复这个BUG,所以,可以把修改系统时间的权限设置一下:开始--运行--输入gpedit.msc打开组策略---计算机配置--Windows设置--安全设置---本地策略---用户权利指派--在右面菜单找到“更改系统时间”选项--右键单击---属性---把里面的用户全部删除以后你的系统时间就更改不了了。不过你要提前把系统时间调整正确。现在你可以安装卡巴斯基了。安装完成后升级,杀毒。系统就会好了。盗版系统可以升级。5 U" @( i0 \  ^( q1 Y: W2 s3 \
第三种方法' K5 }3 q: Y9 F1 n6 v
可以手工进去组策略修改:首先,使用系统管理员的帐号登陆进入系统,打开“开始”-“运行”,在运行输入框中输入“gpedit.msc”,进入“组策略”设置界面,依次展开“计算机配置”--“Windows设置”--“安全设置”--“本地策略”--“用户权利指派”。然后,选择“更改系统时间”,双击或者使用右键菜单项--“安全性”进入如下图(二)的“本地安全策略设置”,可以根据需要把不允许修改系统时间的用户组的“本地策略设置”的复选去掉。笔者这里把“Administrators”用户组也禁止了,也就是说系统超级管理员帐号也无法直接修改系统时间。最后,按“确定”,关机重新启动,使用超级管理员的帐号登陆系统。
  Y  C2 k  l% a2 j+ S& A9 ^& I第四种方法
) o  Z$ b1 F5 j; m% v; Y0 @最简单的方法下载个360的时间保护
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表