王朝百科
分享
 
 
 

水牛病毒

王朝百科·作者佚名  2010-05-03  
宽屏版  字体: |||超大  

“水牛”U盘病毒

这是一个可以通过移动存储传播的恶性U盘病毒,具有反病毒软件和下载木马的功能,且病毒采用了向svchost.exe注入病毒代码的方法保护自身,故其发现和删除非常困难,使中毒用户骑“牛”难下。因其主文件名为“ShuiNiu.exe”,因此得名“水牛”病毒。

文件名: ShuiNiu.exe

文件大小: 22069 bytes

感染“水牛”病毒的U盘在经过显示隐藏系统文件处理后会在内部发现以ShuiNiu.exe为名的文件,同时还会伴有一个autorun.inf文件,该文件内容如下:

[AutoRun]

Open=ShuiNiu.exe

ShellOpen=打开(&O)

ShellOpenCommand=ShuiNiu.exe

ShellOpenDefault=1

ShellExplore=资源管理器(&X)

ShellExploreCommand=ShuiNiu.exe

“水牛”的技术细节:

1.病毒运行后,释放如下副本:

%systemroot%system32ShuiNiu.exe

并向可移动存储中写入ShuiNiu.exe和autorun.inf达到通过U盘等移动存储传播的目的

......

2.调用Cmd,把系统时间改为2005-10-31

3.删除如下键

SYSTEMCurrentControlSetControlSafeBootMinimal

SYSTEMControlSet001ControlSafeBootNetwork

SYSTEMControlSet001ControlSafeBootMinimal

破坏安全模式

4.添加映像劫持项目劫持一些安全软件到%systemroot%system32ShuiNiu.exe

360rpt.exe

360Safe.exe

360tray.exe

adam.exe

AgentSvr.exe

AppSvc32.exe

autoruns.exe

avgrssvc.exe

AvMonitor.exe

avp.com

avp.exe

CCenter.exe

ccSvcHst.exe

FileDsty.exe

FTCleanerShell.exe

HijackThis.exe

IceSword.exe

iparmo.exe

Iparmor.exe

isPwdSvc.exe

kabaload.exe

KaScrScn.SCR

KASMain.exe

KASTask.exe

KAV32.exe

KAVDX.exe

KAVPFW.exe

KAVSetup.exe

KAVStart.exe

KISLnchr.exe

KMailMon.exe

KMFilter.exe

KPFW32.exeKPFW32X.exe

KPFWSvc.exe

KRegEx.exe

KRepair.COM

KsLoader.exe

KVCenter.kxp

KvDetect.exe

KvfwMcl.exe

KVMonXP.kxp

KVMonXP_1.kxp

kvol.exe

kvolself.exe

KvReport.kxp

KVScan.kxp

KVSrvXP.exe

KVStub.kxp

kvupload.exe

kvwsc.exe

KvXP.kxp

KvXP_1.kxp

KWatch.exe

KWatch9x.exe

KWatchX.exe

loaddll.exe

MagicSet.exe

mcconsol.exe

mmqczj.exe

mmsk.exe

NAVSetup.exe

nod32krn.exe

nod32kui.exe

PFW.exe

PFWLiveUpdate.exe

QHSET.exe

Ras.exe

Rav.exe

RavMon.exe

RavMonD.exe

RavStub.exe

RavTask.exe

RegClean.exe

rfwcfg.exe

RfwMain.exe

rfwProxy.exe

rfwsrv.exe

RsAgent.exe

Rsaupd.exe

runiep.exe

safelive.exe

scan32.exe

shcfg32.exe

SmartUp.exe

SREng.exe

symlcsvc.exe

SysSafe.exe

TrojanDetector.exe

Trojanwall.exe

TrojDie.kxp

UIHost.exe

UmxAgent.exe

UmxAttachment.exe

UmxCfg.exe

UmxFwHlp.exe

UmxPol.exe

UpLive.exe

WoptiClean.exe

5.在HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下面添加

<%systemroot%system32ShuiNiu.exe> []

的启动项目达到开机启动的目的

6.启动IE下载http://www.huigui.org/UpFile/UpFace/bak.exe

但连接已失效

7.病毒运行后释放~DsNiu!.bat 删除自身

8.之后的动作也是病毒比较毒辣的一点,当完成上述这些动作后,病毒会启动两个svchost.exe,并将自身的病毒代码写入这两个svchost.exe进程之中,之后ShuiNiu.exe退出进程。

这两个svchost.exe会互相监视对方,且此时的ShuiNiu.exe也无法删除 ...

9.病毒体内有文字“FUCK YOU”

解决办法:

下载sreng:http://download.kztechs.com/files/sreng2.zip

Xdelbox:http://www.dodudou.com/down/里面的原创软件文件夹下

1.解压Xdelbox压缩包内所有文件到一个文件夹

在 添加旁边的框中 分别输入

c:windowssystem32ShuiNiu.exe

输入完一个以后 点击旁边的添加 按钮 被添加的文件 将出现在下面的大框中

然后一次性选中 (按住ctrl)下面大框中所有的文件

右键 单击 点击 重启立即删除

2.重启后

打开sreng

启动项目 注册表 删除如下项目

<%systemroot%system32ShuiNiu.exe> []

并删除所有红色的IFEO劫持项目

还是sreng中,系统修复-高级修复-修复安全模式

3.最后把系统时间改正确

杀毒方法:

用户可以尝试如下软件

下载:

http://download.kztechs.com/files/sreng2.zip

http://blog.cfan.com.cn/html/53/229553_itemid_150398.html

http://dl.360safe.com/360compkill.zip

 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
如何用java替换看不见的字符比如零宽空格&#8203;十六进制U+200B
 干货   2023-09-10
网页字号不能单数吗,网页字体大小为什么一般都是偶数
 干货   2023-09-06
java.lang.ArrayIndexOutOfBoundsException: 4096
 干货   2023-09-06
Noto Sans CJK SC字体下载地址
 干货   2023-08-30
window.navigator和navigator的区别是什么?
 干货   2023-08-23
js获取referer、useragent、浏览器语言
 干货   2023-08-23
oscache遇到404时会不会缓存?
 干货   2023-08-23
linux下用rm -rf *删除大量文件太慢怎么解决?
 干货   2023-08-08
刀郎新歌破世界纪录!
 娱乐   2023-08-01
js实现放大缩小页面
 干货   2023-07-31
生成式人工智能服务管理暂行办法
 百态   2023-07-31
英语学习:过去完成时The Past Perfect Tense举例说明
 干货   2023-07-31
Mysql常用sql命令语句整理
 干货   2023-07-30
科学家复活了46000年前的虫子
 探索   2023-07-29
英语学习:过去进行时The Past Continuous Tense举例说明
 干货   2023-07-28
meta name="applicable-device"告知页面适合哪种终端设备:PC端、移动端还是自适应
 干货   2023-07-28
只用css如何实现打字机特效?
 百态   2023-07-15
css怎么实现上下滚动
 干货   2023-06-28
canvas怎么画一个三角形?
 干货   2023-06-28
canvas怎么画一个椭圆形?
 干货   2023-06-28
canvas怎么画一个圆形?
 干货   2023-06-28
canvas怎么画一个正方形?
 干货   2023-06-28
中国河南省郑州市金水区蜘蛛爬虫ip大全
 干货   2023-06-22
javascript简易动态时间代码
 干货   2023-06-20
感谢员工的付出和激励的话怎么说?
 干货   2023-06-18
 
>>返回首页<<
 
 
静静地坐在废墟上,四周的荒凉一望无际,忽然觉得,凄凉也很美
© 2005- 王朝网络 版权所有