在线情况
楼主
  • 头像
  • 级别
    • 银两110
    • 经验641
    • 文章86
    • 注册2006-10-18
    4199.com/9505.com病毒专杀
    昨天不小心中招了,中了9505.com这个流氓网站的标,因为从来没有见过如此变态的网站,所以特找了个专杀工具,拿来给大家分享!

    下载地址http://ww2.pc2n.com/other/2006/10/19/zip/381876-1161226514643.zip

    分析:
    ----------------------------------------------------------------------
    1. 主要透过漏洞传播,都是用上多重加密的VBS,还原后都可看到MS06-014 Downloader
    2. 档案成功下载后,调用rundll32.exe运行那DLL
    3. 运行后,下一个 CallWndProc Hook, 插DLL到很多进程
    4. 主力是 explorer.exe 和 rundll32.exe
    a) 检查更新
    b) 下载Hosts档案 + 修改 Hosts 档案
    c) 修改主页
    d) 删除 7939.com 档案的启动项
    e) 加启动项到 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
    f) 修改 QQ 安装目录下的 Riched32.dll,在Import Table 加入 4199.com/9505.com[/b]的 dll, 令到运行 QQ 就会运行木马
    [imga]http://bbs.2dai.com/attachments/month_0610/9505_2_8joIm8hZfpcM.png[/imga]

    图中是VBS检查 Riched32.dll

    5. 当运行 360Safe 或者 BFU(Brute Force Uninstaller) 时,系统会被强制关机

    ---------------------------------------------------------------------

    使用方法:
    1. 请先关闭你的杀软,因为杀软会报4199_9505 Fix.exe内的进程结束工具为风险软件
    2. [COLOR=red]请必先卸载QQ[/COLOR],因为 QQ 安装目录下的 Riched32.dll 被修改了,再运行QQ会再次中招
    3. a) 下载.zip 并放到桌面, 解包, 运行4199_9505 Fix.exe , 按 Extract 解包
       b) 之后在桌面会多了一个4199_9505 Fix 文件夹,打开这个文件夹,运行 Fix.bat
       c) 按 Y ----> 按 Enter 开始,之后会重新启动电脑
       d) 重新启动电脑后,BFU会自动运行,并会提示 BFU.exe is running.....按 确定 / OK 后, 这时请不要做任何事情
    [imga]http://bbs.2dai.com/attachments/month_0610/msgbox1_R2ziTeUclDDy.png[/imga]
    请耐心等候,直到出现Finished!.....
    [imga]http://bbs.2dai.com/attachments/month_0610/msgbox2_WQGVyVp4ovap.png[/imga]
    4. 你会发现 %SYSTEMDRIVE%\Backup_tk 内有 4199.com / 9505.com[/b] 的 DLL 和 Fix的档案,删除整个 Backup_tk 文件夹就可以了
    PS: %SYSTEMDRIVE% 为环境变数,是指有 Windows/WINNT 文件夹的分区,一般是 C:\\

    The BFU script and the batches are written by Krazaf/tkabc
    一些加强说明:
    1. 什么是 %SYSTEMDRIVE% ?
    你的系统放在哪个分区,%SYSTEMDRIVE%就会是那个.....
    eg. 我的系统装在 C:\ ,那backup_tk就会在 C:\Backup_tk
    2. 如果重启之后,没提示BFU.exe is running?
    重启之后如果没有反应,请到%SYSTEMDRIVE%\backup_tk
    运行 bfu.exe ,按 文件夹 的图标选取 fix.bfu,按 Execute 开始.....
    3. 如果你运行4199_9505 Fix.exe会被强制关机,请使用Zip version
    插上梦想的翅膀,去剪掉上帝的小JJ
    在线情况
    2
    • 头像
    • 调皮小妮儿
    • 级别
    • 门派
    • 财富30
    • 银两228
    • 经验21703
    • 文章3608
    • 注册2006-04-20
    那我能不能进那个网站看看啊
    `````
    在线情况
    3
    • 头像
    • 级别
      • 银两110
      • 经验641
      • 文章86
      • 注册2006-10-18
      你看看也是可以的,增加一下见识!!!
      插上梦想的翅膀,去剪掉上帝的小JJ
      在线情况
      4
      • 头像
      • 调皮小妮儿
      • 级别
      • 门派
      • 财富30
      • 银两228
      • 经验21703
      • 文章3608
      • 注册2006-04-20
      那万一要是中毒了怎么办啊
      `````
      在线情况
      5
      • 头像
      • 级别
        • 银两110
        • 经验641
        • 文章86
        • 注册2006-10-18
        万一中毒了就用上面的方法清除。
        插上梦想的翅膀,去剪掉上帝的小JJ
        在线情况
        6
        • 头像
        • 调皮小妮儿
        • 级别
        • 门派
        • 财富30
        • 银两228
        • 经验21703
        • 文章3608
        • 注册2006-04-20
        可是我不会上面的方法啊,所以我还是不要去了
        `````
        Powered by LeadBBS 9.2 .
        Page created in 0.2061 seconds with 4 queries.