遭遇通过U盘传播的蠕虫Worm.Win32.Agent.aj/setup.exe等

endurer 原创
2007-04-03 第1

昨天一位网友的电脑在接入U盘后,瑞星注册表监控提示有程序试图修改注册表……现在使用QQ,QQ都提示有错误,要重装一次才能用……让偶帮助检查。

http://endurer.ys168.com下载 IceSword,发现可疑进程:c:/windows/system32/ime/svchost.exe,终止了。

下载 pe_xscan 扫描 log,经过在线网页分析,发现如下可疑项:
/===
pe_xscan 07-03-17 by Purple Endurer
2007-4-2 20:21:16
Windows XP Service Pack 2(5.1.2600)
管理员用户组

C:/autorun.inf
/-----
[AutoRun]
open=setup.exe
shellexecute=setup.exe
shell/Auto/command=setup.exe
-----/
D:/autorun.inf
/-----
[AutoRun]
open=setup.exe
shellexecute=setup.exe
shell/Auto/command=setup.exe
-----/
E:/autorun.inf
/-----
[AutoRun]
open=setup.exe
shellexecute=setup.exe
shell/Auto/command=setup.exe
-----/
F:/autorun.inf
/-----
[AutoRun]
open=setup.exe
shellexecute=setup.exe
shell/Auto/command=setup.exe
-----/

O23 - 服务: 00 () - C:/WINDOWS/System32/drivers/213617.sys(引导)

O23 - 服务: ADProt (ADProt) - system32/drivers/ADProt.sys(引导)

O23 - 服务: TDDI (TDDI) - C:/WINDOWS/system32/drivers/tddi.sys | 2007-1-16 15:57:22 | SoftDog | 3, 1, 7, 0 | SoftDog driver | Copyright (C) 2004 SafeNet China Ltd. | 3, 1, 7, 0 | SafeNet China Ltd. |  | tddi | tddi.sys(自动)

SHOWALL    Value isn't 1
===/

由于病毒写注册表的操作被瑞星拦截了,所有没有在注册表中发现可疑启动项。

/---
文件说明符 : c:/setup.exe
属性 : -SH-
获取文件版本信息大小失败!
创建时间 : 2007-4-3 13:58:42
修改时间 : 2007-3-28 16:40:24
访问时间 : 2007-4-2 0:0:0
大小 : 6041 字节 5.921 KB
MD5 : 019b1d0fe70dbdf7a857d4475c13bd79
---/

Kaspersky 报为 Worm.Win32.Agent.aj

用WinRAR删除各盘上的autorun.inf

在 C:/windows/system32 下发现:internt.exe.rar、progmon.exe,及c:/windows/system32/ime/svchost.exe,文件大小均与setup.exe相同,Kaspersky 报的病毒名也相同,都删除了。

参照:【系统修复系列之】如何 显示所有的文件和文件夹

修复:SHOWALL    Value isn't 1

卸载QQ,重启电脑后,到腾讯网站下载QQ安装程序重装QQ……

检查网友电脑中的瑞星,病毒库是2007-03-29的,晕!升级……

发现一些EXE文件的最后修改时间也变为2007-4-2,将其中一个文件 SurfingPlus.exe 上传在线扫描,结果为:

STATUS: SCANNING

File "SurfingPlus.exe" received on 04.02.2007 at 15:12:50 (CET) is being scanned by VirusTotal in this moment. Results will be shown as they're generated.

AntivirusVersionUpdateResult
AhnLab-V32007.4.2.204.02.2007no virus found
AntiVir7.3.1.4704.02.2007no virus found
Authentium4.93.803.31.2007no virus found
Avast4.7.936.004.02.2007no virus found
AVG7.5.0.44704.01.2007no virus found
BitDefender7.204.02.2007Win32.Vimes.A
CAT-QuickHeal9.0004.02.2007(Suspicious) - DNAScan
ClamAVdevel-2007031204.02.2007no virus found
DrWeb4.3304.02.2007Trojan.Starter.174
eSafe7.0.15.004.02.2007no virus found
eTrust-Vet30.6.352703.31.2007no virus found
Ewido4.004.02.2007no virus found
FileAdvisor104.02.2007no virus found
Fortinet2.85.0.004.02.2007suspicious
F-Prot4.3.1.4503.30.2007no virus found
F-Secure6.70.13030.004.02.2007Virus.Win32.Downloader.c
IkarusT3.1.1.304.02.2007no virus found
Kaspersky4.0.2.2404.02.2007Virus.Win32.Downloader.c
McAfee499703.31.2007New Win32.g2
Microsoft1.230604.02.2007no virus found
NOD32v2216204.02.2007Win32/Whld.A
Norman5.80.0204.02.2007no virus found
Panda9.0.0.404.01.2007Suspicious file
Prevx1V204.02.2007no virus found
Sophos4.16.003.30.2007no virus found
Sunbelt2.2.907.003.31.2007VIPRE.Suspicious

Aditional Information

File size: 295936 bytes

MD5: bbdf55d55995011871a8ff0597ce011a

SHA1: 4377108fbf7a1af533609b38e7a5956746678ed0

Sunbelt info: VIPRE.Suspicious is a generic detection for potential threats that are deemed suspicious through heuristics. 

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

紫郢剑侠

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值