遭遇使用映像劫持的Worm.Agent.wk,Trojan.PSW.OnlineGames.caw等2

2024-01-01 17:10

本文主要是介绍遭遇使用映像劫持的Worm.Agent.wk,Trojan.PSW.OnlineGames.caw等2,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

endurer 原创
2007-06-10 第1

(续)

pe_xscan 的 log 中的 O26 项就是列出的就是映像劫持,可以看到 HijackThis、卡卡安全助手、毒霸的程序榜上有名。

另外,WinRAR开一会就会被关掉,重启电脑时选择以安全模式启动后,机子直接重启了。

由于regedit.exe没有被映像劫持,所以可以直接打开,删除注册表中的O26(映像劫持)的项目和O23的项目。

下载Dr.Web CureIt!查杀了一次,有几个注入系统进程的DLL要will be cured after reboot。

运行FreeDLL。
到 http://endurer.ys168.com 下载IceSword,并改名运行,卸掉注入[System Process] * 0的可疑DLL模块,再用FreeDLL从所有进程卸掉可疑DLL模块。


用 bat_do 删除可疑文件 和 D、E、F盘上的 autorun.inf 和 06B4D0BF.exe。

重新下载安装卡卡安全助手,处理 O4,O24 和 025。

由于时间关系,只把其中一部分可疑文件发到了邮箱,Dr.Web CureIt!的扫描日志文件也没有发到邮箱。

文件说明符 : C:/windows/Kvsc3.exe
属性 : ----
获取文件版本信息大小失败!
创建时间 : 2007-6-9 18:35:26
修改时间 : 2007-6-10 7:59:28
访问时间 : 2007-6-9 0:0:0
大小 : 5448 字节 5.328 KB
MD5 : fb952bb5c32fa9b8cef8e46da750a928

Kapsersky 报为 Trojan-PSW.Win32.OnLineGames.tw,瑞星报为 Trojan.PSW.OnlineGames.bnr

文件说明符 : C:/windows/system32/000.exe
属性 : ----
获取文件版本信息大小失败!
创建时间 : 2007-6-9 18:22:21
修改时间 : 2007-5-16 10:13:30
访问时间 : 2007-6-9 0:0:0
大小 : 16652 字节 16.268 KB
MD5 : 07c7128add5aed0197d66a15a59960d7

Kapsersky 报为 Trojan-Downloader.Win32.Delf.bjy,瑞星报为 Trojan.DL.Small.vax

文件说明符 : C:/Program Files/Common Files/Microsoft Shared/MSINFO/06B4D0BF.dll
属性 : -SHR
获取文件版本信息大小失败!
创建时间 : 2007-6-9 12:57:44
修改时间 : 2007-6-9 12:57:46
访问时间 : 2007-6-11 0:0:0
大小 : 46675 字节 45.595 KB
MD5 : 7face3453c0f9e1d4c541daeed12058a

Kapsersky 报为 Worm.Win32.Delf.cc,瑞星报为 Worm.Agent.wk

文件说明符 : C:/PROGRA~1/COMMON~1/MICROS~1/MSINFO/06B4D0BF.dat
属性 : -SHR
获取文件版本信息大小失败!
创建时间 : 2007-6-9 12:57:44
修改时间 : 2007-6-9 12:56:22
访问时间 : 2007-6-11 0:0:0
大小 : 33363 字节 32.595 KB
MD5 : a785a2729bfbb5af9ba644d578b8eecc

Kapsersky 报为 Worm.Win32.Delf.cc,瑞星报为 Worm.Agent.wk

文件说明符 : c:/windows/system32/msdebug.dll
属性 : ----
获取文件版本信息大小失败!
创建时间 : 2007-6-10 7:59:44
修改时间 : 2007-6-10 7:59:46
访问时间 : 2007-6-11 0:0:0
大小 : 19456 字节 19.0 KB
MD5 : 6023cb050eca231c1329cf46b8d7fadc


文件说明符 : c:/windows/system32/lyloader.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-6-10 7:59:19
修改时间 : 2007-6-10 7:59:20
访问时间 : 2007-6-11 0:0:0
大小 : 10336 字节 10.96 KB
MD5 : c92163fc0a87d4091f8e099d93916599
Kapsersky 报为 Trojan-PSW.Win32.OnLineGames.nn,瑞星报为 Trojan.PSW.XYOnline.qe

文件说明符 : c:/windows/system32/lyloadmr.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-6-10 19:7:35
修改时间 : 2007-6-10 20:13:18
访问时间 : 2007-6-11 0:0:0
大小 : 8048 字节 7.880 KB
MD5 : cbe55415ba598b685f5d9152f643b0eb

Kapsersky 报为 Trojan-PSW.Win32.OnLineGames.te,瑞星报为 Trojan.PSW.OnlineGames.ccy


文件说明符 : F:/06B4D0BF.exe
属性 : ----
获取文件版本信息大小失败!
创建时间 : 2007-6-9 12:57:54
修改时间 : 2007-6-9 12:56:22
访问时间 : 2007-6-11 0:0:0
大小 : 33363 字节 32.595 KB
MD5 : a785a2729bfbb5af9ba644d578b8eecc

文件说明符 : D:/test/jh[1].exe
属性 : ----
获取文件版本信息大小失败!
创建时间 : 2007-6-10 22:11:3
修改时间 : 2007-6-10 7:59:44
访问时间 : 2007-6-10 0:0:0
大小 : 18320 字节 17.912 KB
MD5 : 4cc8a79ad12727deac582d5cd74680ae

Kapsersky 报为 Trojan-Proxy.Win32.Small.du,瑞星报为 Trojan.PSW.OnlineGames.caw


文件说明符 : C:/WINDOWS/system32/nwiztlbu.exe
属性 : ----
获取文件版本信息大小失败!
创建时间 : 2007-6-10 22:13:53
修改时间 : 2007-6-10 7:59:48
访问时间 : 2007-6-10 0:0:0
大小 : 10260 字节 10.20 KB
MD5 : 66c45db57837d5d3f779ecda9c5018c4

Kapsersky 报为 Trojan-PSW.Win32.OnLineGames.rc,瑞星报为 Trojan.PSW.OnlineGames.cfg


文件说明符 : D:/test/bpakwh.dll
属性 : ----
获取文件版本信息大小失败!
创建时间 : 2007-6-10 22:18:37
修改时间 : 2005-5-25 17:19:2
访问时间 : 2007-6-10 0:0:0
大小 : 13824 字节 13.512 KB
MD5 : 85dd0607cd69ab0773b58e0dbc7bb498

Kapsersky 报为 Trojan-PSW.Win32.OnLineGames.rt,瑞星报为 Trojan.PSW.WoWar.ahn


文件说明符 : D:/test/~tmp6334.exe
属性 : ----
语言 : 英语(美国)
文件版本 :
说明 :
版权 : (C) Microsoft Corporation. All rights reserved.
备注 :
产品版本 :
产品名称 : Microsoft(R) Windows(R) Operating System
公司名称 : Microsoft Corporation
合法商标 :
内部名称 :
源文件名 :
创建时间 : 2007-6-10 22:21:29
修改时间 : 2007-5-25 17:13:30
访问时间 : 2007-6-10 0:0:0
大小 : 17789 字节 17.381 KB
MD5 : 1f96f269d4c3ab049cf039ee5092511d

Kapsersky 报为 Backdoor.Win32.Agent.ahj,瑞星报为 Trojan.IMMSG.TBMsg.ff


文件说明符 : D:/test/rising747.exe
属性 : ----
获取文件版本信息大小失败!
创建时间 : 2007-6-10 22:25:51
修改时间 : 2007-5-25 17:13:28
访问时间 : 2007-6-10 0:0:0
大小 : 52620 字节 51.396 KB
MD5 : e44cac970a9a82c39880124c24093ce2

Kapsersky 报为 Trojan-PSW.Win32.OnLineGames.fq,瑞星报为 Trojan.Mnless.lxv

另外在C:/Documents and Settings/Administrator发现:

C:/Documents and Settings/Administrator/msinfo.vbs的内容:
/---
Set Shell = CreateObject("Wscript.Shell")
Shell.Run ("msinfo.exe")
Set Shell = Nothing
---/

文件说明符 : C:/Documents and Settings/Administrator/msinfo.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-5-17 8:50:55
修改时间 : 2007-5-17 10:22:2
访问时间 : 2007-6-11 0:0:0
大小 : 17254 字节 16.870 KB
MD5 : e2fc361009ee1ea92eb5f0626e13b620

STATUS: FINISHED
Complete scanning result of "msinfo.exe", received in VirusTotal at 06.10.2007, 16:20:52 (CET).

AntivirusVersionUpdateResult
AhnLab-V32007.6.9.006.08.2007Win-Trojan/Hupigon.Gen
AntiVir7.4.0.3206.09.2007 no virus found
Authentium4.93.805.23.2007could be a corrupted executable file
Avast4.7.997.006.09.2007 no virus found
AVG7.5.0.46706.09.2007 no virus found
BitDefender7.206.10.2007Trojan.Downloader.Delf.NRY
CAT-QuickHeal9.0006.09.2007TrojanDownloader.Delf.bjy
ClamAVdevel-2007041606.10.2007 no virus found
DrWeb4.3306.10.2007Win32.HLLW.Creater
eSafe7.0.15.006.06.2007suspicious Trojan/Worm
eTrust-Vet30.7.370706.09.2007 no virus found
Ewido4.006.10.2007Downloader.Delf.bjy
FileAdvisor106.10.2007 no virus found
Fortinet2.85.0.006.10.2007 no virus found
F-Prot4.3.2.4806.08.2007 no virus found
F-Secure6.70.13030.006.08.2007W32/Delf.AGLS
IkarusT3.1.1.806.10.2007Trojan-PWS.Win32.QQPass.pb
Kaspersky4.0.2.2406.10.2007 no virus found
McAfee504906.08.2007 no virus found
Microsoft1.250306.10.2007 no virus found
NOD32v2232106.10.2007unpack error
Norman5.80.0206.08.2007W32/Delf.AGLS
Panda9.0.0.406.10.2007Suspicious file
Prevx1V206.10.2007 no virus found
Sophos4.18.006.01.2007W32/Versie-Fam
Sunbelt2.2.907.006.09.2007 no virus found
Symantec1006.10.2007 no virus found
TheHacker6.1.6.13106.08.2007 no virus found
VBA323.12.006.10.2007suspected of Trojan-Dropper.Agent.35
VirusBuster4.3.23:906.09.2007 no virus found
Webwasher-Gateway6.0.106.10.2007 Win32.Malware.dam (suspicious)

Aditional Information
File size: 17254 bytes
MD5: e2fc361009ee1ea92eb5f0626e13b620
SHA1: 49aa97b6cd54cb7367ff4ec073973fb67db008f2
packers: UPX
packers: UPX

文件说明符 : C:/Documents and Settings/Administrator/hissys.dat
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-3-24 20:34:20
修改时间 : 2007-3-27 11:42:56
访问时间 : 2007-6-11 0:0:0
大小 : 1609 字节 1.585 KB
MD5 : db33675f6aabda4db8d07b3fb3e8ab61

这篇关于遭遇使用映像劫持的Worm.Agent.wk,Trojan.PSW.OnlineGames.caw等2的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/559948

相关文章

Java中流式并行操作parallelStream的原理和使用方法

《Java中流式并行操作parallelStream的原理和使用方法》本文详细介绍了Java中的并行流(parallelStream)的原理、正确使用方法以及在实际业务中的应用案例,并指出在使用并行流... 目录Java中流式并行操作parallelStream0. 问题的产生1. 什么是parallelS

Linux join命令的使用及说明

《Linuxjoin命令的使用及说明》`join`命令用于在Linux中按字段将两个文件进行连接,类似于SQL的JOIN,它需要两个文件按用于匹配的字段排序,并且第一个文件的换行符必须是LF,`jo... 目录一. 基本语法二. 数据准备三. 指定文件的连接key四.-a输出指定文件的所有行五.-o指定输出

Linux jq命令的使用解读

《Linuxjq命令的使用解读》jq是一个强大的命令行工具,用于处理JSON数据,它可以用来查看、过滤、修改、格式化JSON数据,通过使用各种选项和过滤器,可以实现复杂的JSON处理任务... 目录一. 简介二. 选项2.1.2.2-c2.3-r2.4-R三. 字段提取3.1 普通字段3.2 数组字段四.

Linux kill正在执行的后台任务 kill进程组使用详解

《Linuxkill正在执行的后台任务kill进程组使用详解》文章介绍了两个脚本的功能和区别,以及执行这些脚本时遇到的进程管理问题,通过查看进程树、使用`kill`命令和`lsof`命令,分析了子... 目录零. 用到的命令一. 待执行的脚本二. 执行含子进程的脚本,并kill2.1 进程查看2.2 遇到的

详解SpringBoot+Ehcache使用示例

《详解SpringBoot+Ehcache使用示例》本文介绍了SpringBoot中配置Ehcache、自定义get/set方式,并实际使用缓存的过程,文中通过示例代码介绍的非常详细,对大家的学习或者... 目录摘要概念内存与磁盘持久化存储:配置灵活性:编码示例引入依赖:配置ehcache.XML文件:配置

Java 虚拟线程的创建与使用深度解析

《Java虚拟线程的创建与使用深度解析》虚拟线程是Java19中以预览特性形式引入,Java21起正式发布的轻量级线程,本文给大家介绍Java虚拟线程的创建与使用,感兴趣的朋友一起看看吧... 目录一、虚拟线程简介1.1 什么是虚拟线程?1.2 为什么需要虚拟线程?二、虚拟线程与平台线程对比代码对比示例:三

k8s按需创建PV和使用PVC详解

《k8s按需创建PV和使用PVC详解》Kubernetes中,PV和PVC用于管理持久存储,StorageClass实现动态PV分配,PVC声明存储需求并绑定PV,通过kubectl验证状态,注意回收... 目录1.按需创建 PV(使用 StorageClass)创建 StorageClass2.创建 PV

Redis 基本数据类型和使用详解

《Redis基本数据类型和使用详解》String是Redis最基本的数据类型,一个键对应一个值,它的功能十分强大,可以存储字符串、整数、浮点数等多种数据格式,本文给大家介绍Redis基本数据类型和... 目录一、Redis 入门介绍二、Redis 的五大基本数据类型2.1 String 类型2.2 Hash

Redis中Hash从使用过程到原理说明

《Redis中Hash从使用过程到原理说明》RedisHash结构用于存储字段-值对,适合对象数据,支持HSET、HGET等命令,采用ziplist或hashtable编码,通过渐进式rehash优化... 目录一、开篇:Hash就像超市的货架二、Hash的基本使用1. 常用命令示例2. Java操作示例三

Linux创建服务使用systemctl管理详解

《Linux创建服务使用systemctl管理详解》文章指导在Linux中创建systemd服务,设置文件权限为所有者读写、其他只读,重新加载配置,启动服务并检查状态,确保服务正常运行,关键步骤包括权... 目录创建服务 /usr/lib/systemd/system/设置服务文件权限:所有者读写js,其他