注册 | 登录 忘记密码? 51cto首页 | 博客 | 论坛 | 招聘
热点文章 服务器监控策略浅谈
 帮助

威金Worm.Viking病毒分析及处理【经验】


2006-11-16 00:14:39
 标签:病毒   [推送到技术圈]

前言:本文针对最近一段时间非常流行且破坏性较大的威金worm.viking病毒做一些浅显的分析,并综合本人的处理经验,希望对各位有所启发。在此谢谢ID“还是马褂”给予的鼓励。不尽之处,多谢指点。(文中所提相关软件,若有读者希望测试使用,请留下电子邮箱等联系方式)

威金Worm.Viking病毒分析及处理

现象:
1.       中毒后所有.exe执行文件均发生异常;
2.       中毒后系统分区生成很多垃圾文件;
3.       中毒后网络共享打印机生成“远程下层文档”异常队列;
4.       中毒后网络共享打印机自动打印内容为一行日期的空白页面;
5.       在所有文件夹下生成纯文件_desktop.ini,内容为一行日期;
6.       生成病毒文件
a)         Program Files\svhost32.exe
b)        Program Files\micorsoft\svhost32.exe
c)        Windows\explorer.exe
d)        windows\logo1_exe
e)        windows\rundll32.exe
f)         windows\rundl132.exe
g)        windows\intel\rundl132.exe
             h)    windows\dll.dll
 
受影响的系统:
    Windows 95, 98, ME, NT, 2000, XP_SP2Server 2003_SP1
 
传播途径:
    扫描administratorguest帐号口令为空的计算机,并通过共享迅速传播。
 
查杀:
    采用Mcafee + Ewido + Logkill组合查杀;并手工免疫。
 
处理步骤:
    1.         禁用系统还原,并删除相关备份文件;
    2.         在安全模式下,使用已更新的McafeeEwido扫描并查杀全盘;
    3.         对被破坏的exe文件,使用Logkill尝试修复;
    4.         为administratorguest帐号设置非弱口令。
 

威金Worm.Viking病毒查杀及手工免疫

----------------------------------------

(以下描述可能对有经验的读者略显烦琐,请选择跳过或略读。)

图片格式不是很紧凑请见谅

第一步:安装Ewido v4.0.172

1.       解压缩Ewido v4.0.172 绿色汉化版.rar
2.       执行并安装ewidoantispyware400172.exe
3.       执行并汉化ewidoantispyware400172yywj_v2_kaci.exe
4.       激活并注册,注册码70EW-TH17Q1-PM-C01-S1W2QD-MEM-NUYY
请参考“使用说明.txt”。
 

第二步:升级Ewido v4.0.172

       打开Ewido主程序,选择第二个标签“更新”,点击“开始更新”,待更新完成。



第三步:使用
Ewido扫描系统
       打开Ewido主程序,选择第三个标签“扫描器”,进行“完整系统扫描”,待扫描完成。


第四步:进行威金病毒手工免疫

1.    使系统显示隐藏文件

打开我的电脑 依次打开菜单工具”-“文件夹选项;然后在弹出的文件夹选项对话框中切换到查看页; 去掉隐藏受保护的操作系统文件(推荐)前面的对钩,让它变为不选状态; 在下面的高级设置列表框中改变不显示隐藏的文件和文件夹选项为显示所有文件和文件夹选项; 去掉隐藏已知文件类型的扩展名前面的对钩,也让它变为不选状态。最后确定完成即可。

2.  制作病毒免疫文件

       A.        进入C:\WINDOWS目录,新建3个文件"logo1_.exe""rundl132.exe""vdll.dll"
B.        依次右键单击新创建的文件,选择“属性”,进入“安全”标签页;
C.        点击“高级”选项;

D.       在“高级安全设置”中取消从父项继承那些可以应用到子对象的权限项目,包括那些在此明确定义的项目”;
E.        在弹出的对话框中选择“删除”;

F.        在返回的窗口中部单击“添加”按键;
G.       在“输入对象名称来选择”文本框中输入 everyone,确定;

H.        赋予全部拒绝权限;

I.          按照上述方法再次添加“SYSTEM”的拒绝权限;

J.         确定完成即可。
K.        按照上述方法将"logo1_.exe""rundl132.exe""vdll.dll"三个新建文件全部赋予everyoneSYSTEM的拒绝权限;
L.        完成免疫。
 

相关技术分析

               (以下部分摘自趋势科技病毒知识库)
到达、植入及自启动技术
在运行时,病毒会在 Windows文件夹中生成一个 PE_LOOKED.BF-O的拷贝 RUNDL132.EXE,然后将其运行。病毒同样会生成一个 .DLL文件,然后将其注入到 IEXPLORER.EXE进程中。趋势将这个 .DLL文件检测为 TROJ_LOOKED.BF这个木马负责实现传播感染文件的目的。
Windows 98ME系统中,为使自身可以在每次系统启动时自动运行,病毒添加如下的注册表项目:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
Current Version\Run
Load = "%Windows%\rundl132.exe"
(注意: %Windows% Windows文件夹,通常就是C:\WindowsC:\WINNT)
在基于Windows NTWindows NT, 2000, XPServer 2003)的系统中,为使自身可以在每次系统启动时自动运行,病毒修改如下的注册表项目:
HKEY_CURRENT_USER\Software\Microsoft\Windows NT\
CurrentVersion\Windows
Load = "%Windows%\rundl132.exe"
(注意: 该键值默认值为 Load = "".)
作为自启动的一部分,病毒创建如下注册表键值:
HKEY_LOCAL_MACHINE\SOFTWARE\Soft\DownloadWWW
Auto = "1"
通过网络共享进行传播
这个文件感染型病毒可以通过网络共享进行传播。病毒会使用用户名为 administrator guest,口令为空的账户信息,尝试登录如下网络共享,成功登录后会在共享中生成自身拷贝。
  • ADMIN$
  • IPC$
文件感染
该病毒会搜索CZ盘中的所有EXE文件,找到文件后将病毒代码前缀至文件中。但是,病毒会避免感染含有如下字符串的文件:
  • ComPlus Applications
  • Documents and Settings
  • InstallShield Installation Information
  • Messenger
  • Microsoft Frontpage
  • Microsoft Office
  • Movie Maker
  • MSN Gaming Zone
  • NetMeeting
  • Outlook Express
  • Recycled
  • system
  • System Volume Information
  • system32
  • windows
  • Windows Media Player
  • WindowsUpdate
  • winnt
进程终止
该病毒会寻找如下与安全有关的如下进程,找到后会将其终止:
  • MCSHIELD.EXE
  • REGSVC.EXE
病毒还会终止名为Kingsoft Antivirus 的服务。
其他细节
该病毒会在其遍历过的每个文件夹中生成一个名为 _DESKTOP.INI的非恶意纯文本文件。这个文本文件中包含病毒感染日期。




    文章评论
 <<   1   2   >>   页数 ( 1/2 )  
2006-11-16 11:57:40
建议博主编辑一下标题,“原创”可以不要了,咱们有原创的图标,冒充的我一律会改过来,所以这个原创图标还是有可信性的。
“经验”这个也可以放在正题后面,这样标题的重要内容才能在首页显示完全。比如这样:
威金Worm.Viking病毒分析及处理【经验】

2006-11-16 12:04:38
博主辛苦啦
图片呢?
怎么那么大块白哦
再辛苦一下把图片插进去就ok了

2006-11-16 12:14:38
哇~终于重出江湖的拉,赞一个

2006-11-16 13:07:58
哈哈,老夫来了!多谢博主还特地在前言里提到我,本无所贡献,惭愧!
博主的新文果然不负众望,不过诚如蚕豆所说,还是呈上完整面貌比较对得起观众。若是从word里拷贝出来的文字,图片是不能一同过来的,因为word里的已经不是图片格式了。

2006-11-16 16:32:39
诚谢51cto_blog、蚕豆和换了马甲的马褂 给予的建议。由于本人工作性质决定可支配时间极为零散,工作时间不能及时地维护本博,凌乱之处谢谅~

2006-11-16 22:17:47
恩,拜读了楼主的文章,果然不同反响,犹如滔滔江水连绵不绝。。。。。辛苦了。。。为了这个IT事业

2006-11-17 10:56:56
多谢楼主,帮助不少

2006-11-27 18:42:14
博主能否给我发一份logkill的软件啊,我在网上下不到啊,我的email是 stephen.zhaoyf@163.com
thanks

2006-11-27 22:02:59
to sharezone :logkill.rar已经发到你邮箱了,查收,不用客气。

2006-12-02 21:32:09
朋友,我是一个学校的网管,我们这里的机子也中了vking,能不能发一下你文章里面的软件给我一份,谢谢你了
我的邮箱:kekemao@gmail.com
再次谢谢你

2006-12-03 16:56:02
ok,我今天晚上会发你邮箱.

2006-12-04 00:24:22
to 笨笨狼:我刚才已经把相关软件发你邮箱kekemao@gmail.com,发件人是lifan.sh@gmail.com,附件共大约8M,希望你网速够快。

2006-12-07 13:45:25
博主能否给我发一份logkill的软件啊,我的email是 zhangchong717@hotmail.com
thanks


2006-12-09 04:38:21
to zhangchong:你好,前一段时间较忙,logkill已发你邮箱,请查收。

2006-12-12 11:24:41
很兴奋
看到你这篇文章,最近公司网络中了,一直没解决办法,看到希望了,麻烦了哈。里面提到的都传份给我嘛,谢谢。
aileiyishi@163.com

2006-12-14 00:46:19
to heilogbang :邮件已发,Mcafee因为文件较大,未做附件发送,建议你去各大网站下载试用。

2006-12-22 16:23:56
搂住,可否发一份给我,公司的内部中此病毒,很是头痛

2006-12-22 16:24:45
邮箱:wswvip@gmail.com
谢谢!

2006-12-24 20:30:50
最近电脑中了威金Worm.Viking病毒,在网上四处搜索找到了lz这里,赫赫,很不错。
有时间的时候能不能把Ewido 和 Logkill给我发一份?
谢谢啦。
alexlius@yahoo.com.cn

2006-12-24 20:54:01
to darongshu alexlius:ok,周一到公司会尽快发给你们,请查收。另外,请注意威金最新变种。

 <<   1   2   >>   页数 ( 1/2 )  

发表评论

昵   称:
验证码:  点击图片可刷新验证码  博客过2级,无需填写验证码
内   容: