今天,不幸中了msn的一个病毒。该病毒是最新的变种。自动给msn的好友发送imag091307.zip 和一些英文。在网上找了半天,试了N多专杀工具都没有。还好,找到下面这篇文章,按照步骤彻底删除了。
     看来,今后msn传得文件一定要小心谨慎。不要随意接收和打开。
    
【CISRT2007169】通过MSN传播的IRCBot imag091307.zip winlogon.exe 解决方案

档案编号:CISRT2007169
病毒名称:Backdoor.Win32.SdBot.bze(Kaspersky)
病毒别名:Worm.MSN.Win32.PhotoCheat.g(瑞星)
病毒大小:25,600 字节
加壳方式:UPX
样本MD5:13abeb03d68eb64b08ba91e8181f9cc0
样本SHA1:e6fc5c8ce1af47c2a547b7d5ca06a8e01491b285
发现时间:2007.9
更新时间:2007.9
关联病毒
传播方式:通过MSN传播


技术分析
==========

变种:
【CISRT2007039】通过MSN传播的IRCBot photo album.zip rdshost.dll 解决方案
【CISRT2007040】通过MSN传播的IRCBot photo album.zip rdfhost.dll 解决方案
【CISRT2007044】通过MSN传播的IRCBot photo album.zip rdihost.dll 解决方案
【CISRT2007068】通过MSN传播的IRCBot photos.zip syshosts.dll 解决方案
【CISRT2007079】通过MSN传播的IRCBot myalbum2007.zip sysprinters.dll 解决方案
【CISRT2007101】通过MSN传播的IRCBot notiffy.dll printers.exe 解决方案
【CISRT2007102】通过MSN传播的IRCBot firewallav.dll printers.exe 解决方案
【CISRT2007103】通过MSN传播的IRCBot p_w_picpaths.zip rafba.dll 解决方案
【CISRT2007104】通过MSN传播的IRCBot p_w_picpaths.zip winlog32.exe 解决方案
【CISRT2007105】通过MSN传播的IRCBot msn.exe libcintles3.dll 解决方案
【CISRT2007106】通过MSN传播的IRCBot msn.exe notice.dll 解决方案
【CISRT2007107】通过MSN传播的IRCBot intlprinters.exe libcintles3.dll 解决方案
【CISRT2007109】通过MSN传播的IRCBot printers.exe msn.dll 解决方案
【CISRT2007110】通过MSN传播的IRCBot libcinet.exe libwinets.dll 解决方案
【CISRT2007111】通过MSN传播的IRCBot msnmsg.exe pic.zip 解决方案
【CISRT2007112】通过MSN传播的IRCBot intlprinters.exe libcintle2.dll 解决方案
【CISRT2007130】通过MSN传播的IRCBot svchost.exe img1756.zip 解决方案
【CISRT2007132】通过MSN传播的IRCBot pics.zip s2.exe 解决方案
【CISRT2007133】通过MSN传播的 PictureAlbum2007.zip prodigys323.dll 解决方案
【CISRT2007135】通过MSN传播的IRCBot img807.zip vpcrtf.exe 解决方案
【CISRT2007141】通过MSN传播的IRCBot msnfix.exe libweb.dll 解决方案
【CISRT2007146】通过MSN传播的IRCBot IMG024.JPG.zip ehSched.exe 解决方案
【CISRT2007148】通过MSN传播的IRCBot myphotos2007.zip newsystem25.dll 解决方案
【CISRT2007149】通过MSN传播的IRCBot imgac157.zip winpo32.exe 解决方案
【CISRT2007150】通过MSN传播的IRCBot img317.zip winsyshp.exe 解决方案
【CISRT2007151】通过MSN传播的IRCBot S04_jpg.zip wab.exe 解决方案
【CISRT2007152】通过MSN传播的IRCBot C005_jpg.zip sndrec32.exe 解决方案
【CISRT2007153】通过MSN传播的IRCBot pic48174.zip firefoxpgm.exe 解决方案
【CISRT2007154】通过MSN传播的IRCBot p0017_jpg.zip rcimlby.exe 解决方案
【CISRT2007155】通过MSN传播的IRCBot F0538_jpg.zip chcp.exe 解决方案
【CISRT2007156】通过MSN传播的IRCBot p_w_picpaths.zip msnmsgs.exe 解决方案
【CISRT2007157】通过MSN传播的IRCBot MyGallery5156.zip w32_mjd.dll 解决方案
【CISRT2007158】通过MSN传播的IRCBot img4851.zip windrivers.exe 解决方案
【CISRT2007159】通过MSN传播的IRCBot G038_jpg.zip CDSpeed.exe 解决方案
【CISRT2007163】通过MSN传播的IRCBot img4851.zip winfp.exe 解决方案
【CISRT2007164】通过MSN传播的IRCBot Z058_jpg.zip wdfmgr.exe 解决方案
【CISRT2007167】通过MSN传播的IRCBot IMG-0012.zip lsass.exe 解决方案

MSN蠕虫变种,向MSN联系人发送不同语言的诱惑文字消息和带毒压缩包,当联系人接收并打开带毒压缩包中的病毒文件时系统受到感染。

病毒运行后复制自身到系统目录:
%System%\dllcache\winlogon.exe

创建包含自身的带毒ZIP压缩包:
%Windows%\imag091307.zip
其中包含的病毒文件名为:img091307-www.photoshop.com

创建启动项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"winlogon"="%System%\dllcache\winlogon.exe"

在Windows防火墙中添加自身到例外列表:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"%System%\dllcache\winlogon.exe"="%System%\dllcache\winlogon.exe:*:Enabled:Windows Sharing"

设置注册表信息:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
"WaitToKillServiceTimeout"="7000"

根据染毒系统的语言向MSN联系人发送相应的诱惑文字消息,同时发送带毒压缩包imag091307.zip诱使联系人接收打开:

QUOTE:
ZHE SHI WO DE LUOZHAO :o QING BU YAO FA GEI BIEREN !!.
YI ZHANG WO GEN WO PENGYOU ZUI HAO DE ZHAOPIAN :s !!.
JIESHOU WO DE ZHAO PIAN :> !!.
KAN WO DE ZHAOPIAN :D.
NI HE WO !!! ....
QING KAN :D.
kAN BA LI XI ER DUN JIN JIANYU HOU SHI DUO ME QIAOCUI :<.
ay no ese pelo fue lo mas chistoso...q estabas pensando.
jajaja yo me recuerdo cuando tuvistes el pelo asi.
oye ponga esa foto en tu myspace como la foto principal.
voy a poner esa foto de nosotros en mi blog ya.
esa foto de tu y yo la voy a poner en myspace.
hola esas son las fotos jaja debes poner esa foto como foto principal en tu myspace o algo :D
oye voy a agregar esa foto a mi blog ya.
jaja recuerda cuando tuviste el pelo asi.
oye voy a poner esa foto de nosotros en mi myspace :>
Per favore nessuno lasciare vede le nostre foto.
Io ricordo quando abbiamo portato questa foto.
Caricher?questa foto al mio myspace adesso.
Qui sono il fotos di ci.
jaja lei dovrebbe fare quest'il suo pic predefinito sul myspace o qualcosa :D
metta questi fotos in suo pagina myspace.
ehi aggiunger?quest'immagine di noi al mio weblog.
jaja ricordo quando lei aveva i suoi capelli come questo.
ehi metter?quest'immagine di noi sul mio myspace :>
m鯿hten den pics von meinen Ferien sehen?!? Wimmern!
Blick auf diese alte Abbildung, die ich: fand!
he ich zeige Ihnen diese Abbildung von mir 黚erhaupt?
Haha sollten Sie dieses Ihre R點kstellung auf myspace oder etwas pic bilden:D
he werde ich diese Abbildung von uns meinem weblog hinzuf黦en!
lol erinnern sich, an als Sie pflegten, Ihr Haar so zu haben!
he werde ich diese Abbildung von uns auf mein myspace setzen!
wil je fotos zien van mijn vakantie!
wow! moet je eens kijken welke foto ik nu gevonden heb!
he heb je ooit deze foto laten zien ?
haha you moet die je standaard foto maken op hyves of myspace!
hey ik voeg deze foto van ons ff toe op mijn weblog!
lol ik kan me nog herrinneren toen je haar zoals dit had!
Hey i zet deze foto van ons even op mijn myspace!
d閒aut de la reproduction sonore ! regard ?cette vieille p_w_picpath que j'ai trouv閑 : |
mes photos chaudes :D
haha vous devriez rendre ceci votre d閒aut pic sur le myspace ou quelque chose :D
j'ai fais pour toi ce photo album tu dois le voire :p
h?veux tu voir mes p_w_picpath de vacance??
le lol se rappellent quand vous aviez l'habitude d'avoir vos cheveux comme ceci
h?je vais mettre cette p_w_picpath de nous sur mon myspace :>
Check out my nice photo album. :D
wanna see the pics from my vacation? :>
Nice new photos of me and my friends and stuff and when i was young lol...
lol remember when you used to have your hair like this
My friend took nice photos of me.
you Should see em loL!
hey i'm going to add this picture of us to my weblog
Here are my private pictures for you

尝试连接远程IRC:x.proxyisp.info


清除步骤
==========

1. 删除病毒创建的启动项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"winlogon"="%System%\dllcache\winlogon.exe"

2. 重新启动计算机

3. 删除病毒文件:
%System%\dllcache\winlogon.exe
%Windows%\imag091307.zip


4. 删除Windows防火墙例外列表中的“Windows Sharing”项:
该项对应病毒文件:%System%\dllcache\winlogon.exe

5. 设置注册表信息:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
"WaitToKillServiceTimeout"="20000"